研究人員揭露Veeam剛修補的重大漏洞技術細節與利用方式
支付動態 · 2024-06-14

Veeam剛完成修補的備份集中管理控制臺繞過身分驗證漏洞,由研究人員進一步揭露可行的攻擊方式

Veeam

不久前的5月21日,備份與資料保護軟體廠商Veeam,發布Veeam Backup & Replication備份軟體12.1.2.172更新版本,修補Veeam Backup Enterprise Manager(VBEM)集中管理控制臺的4個漏洞,但只提及這些漏洞造成的影響,而未提供技術細節。

而資安研究人員Sina Kheirkha則於日前針對Veeam修補的漏洞中,嚴重程度最高的CVE-2024-29849,揭露了技術細節,以及可行的利用漏洞方式。

Veeam官方的聲明中表示,CVE-2024-29849是個嚴重性評分高達9.8分(滿分10分)的重大漏洞,會允許未經身分驗證的攻擊者登入VBEM,等同允許攻擊者任意執行VBEM的管理功能。

但Veeam的官方訊息只揭露這個漏洞屬於繞過身分驗證性質,而沒有細節資訊。Sina Kheirkha則表示,經他的研究後,這項漏洞是「Veeam.Backup.Enterprise.RestAPIService.exe」(以下簡稱Veeam API)所導致,這項服務是在安裝VBEM過程中安裝,會監聽(listens)TCP 9398埠,作為Web應用程式的REST API伺服器。

攻擊者可向存在漏洞的這個Veeam API,發送特別製作的VMware單一登入 (single-sign-on,SSO)token,而token中則包含假冒管理者用戶的身分驗證請求,以及用於驗證SSO token的STSService URL網址。

這個SSO token是透過Base64型式編碼,Veeam API將以XML型式對其執行解碼與解讀,並向攻擊者指定的SSO驗證URL網址,發出基於簡單物件存取協定(SOAP)的請求,來驗證這個SSO token的有效性。但這個URL網址,會將SOAP請求導向到攻擊者設定與控制的惡意伺服器,並正面回應Veeam API發出的驗證請求、確認攻擊者發出的SSO token是有效的,從而讓Veeam API接受攻擊者的身分驗證請求,並授予攻擊者管理者存取權限。

Sina Kheirkha的分析顯示,問題是出在Veeam API的SSO token驗證程式並不完備,用於驗證SSO token有效與否的STSService URL網址,本身並不會經過驗證,所以攻擊者可以將SSO token驗證請求,導向到自己控制的惡意伺服器伺服器上,所以Veeam API向惡意伺服器詢問攻擊者的SSO token是否有效時,自然會得到「有效」的回應。

Veeam官方建議用戶盡快升級到12.1.2.172以上版本,以修補前述漏洞。而無法立即升級到的用戶,則可透過這些方式來緩解,包括:限制網路存取,只允許受限制的IP位址連接VBEM的網頁控制臺;設定防火牆規則,阻擋對於Veeam API使用的連接埠非授權存取;為所有使用VBEM的用戶設定多身分驗證;定期檢視系統日誌,以及早發現任何可以的存取限制;將VBEM伺服器與其他關鍵系統的網路相互隔離,以減少橫向移動攻擊的風險。

熱門文章
越南在線博彩業政策收緊 催生市場新機遇
東南亞資訊
JILI 宣佈與全球板球傳奇 AB de Villiers(ABD)達成重磅戰略合作
體育遊戲
新澤西州7月博彩收入創6.06億美元新高,頒布禁令
合規與政策
菲律賓博彩技術賽道迎來新變局,B2B 供應模式加速滲透
東南亞資訊
巴西擬將博弈稅率提高至24% 稅收將用於社保與醫療領域
合規與政策
橫跨全球6個城市,灰度8場派對邀你共看世界盃,重塑高質量社交新場景
灰度頭條
哈薩克計劃對線上賭場促銷活動進行處罰
合規與政策
印度最高法院受理公益訴訟,要求全國禁封「偽裝」成社交遊戲的賭博平台
合規與政策
英國確認各垂直行業的賭博稅稅率
合規與政策
菲律賓網絡賭博和加密貨幣仍構成持續的洗錢風險
東南亞資訊
GGC Awards 2026 璀璨科倫坡:致敬 iGaming 行業的領航者與創新力量
灰度頭條
斯里蘭卡博弈產業大轉型,官方:劍指南亞拉斯維加斯
合規與政策
西班牙監管機構警告在線賭博平臺存在身份盜竊行為
合規與政策
越南博彩管控逐步放寬,惟本土需求仍顯乏力
東南亞資訊
超級PAC籌資4800萬美元:體育博彩勢力加碼
合規與政策
首頁
遊戲
合作
發現
我的