Veeam ONE 11.x < 11.0.0.1379 / 11.0.1.x < 11.0.1.1880 / 12.x < 12.0.1.2591 多个漏洞 (KB4508)

critical Nessus 插件 ID 185458

简介

远程 Windows 主机上安装的 Veeam ONE 受到多个漏洞影响

描述

正如 KB ID 4508 的供应商公告中所披露的,远程 Windows 主机上安装的 Veeam ONE 版本受到包括以下在内的多个漏洞影响:

- Veeam ONE 中的一个漏洞允许未经身份验证的用户获取 Veeam ONE 用于访问配置数据库的 SQL 服务器连接的相关信息。这可能会导致攻击者在托管 Veeam ONE 配置数据库的 SQL 服务器上远程执行代码。(CVE-2023-38547)

- Veeam ONE 中的一个漏洞允许具有 Veeam ONE 高级用户角色的用户通过使用 XSS 来获取具有 Veeam ONE 管理员角色之用户的访问令牌。注意:该漏洞的严重性有所降低,因为它需要具有 Veeam ONE 管理员角色的用户进行交互。(CVE-2023-38549)

- Veeam ONE 中的一个漏洞允许具有 Veeam ONE 只读用户角色的用户查看仪表板计划。注意:该漏洞的严重性有所降低,因为具有只读角色的用户只能查看日程表而无法进行更改。(CVE-2023-41723)

请注意,Nessus 尚未测试此问题,而是只依据应用程序自我报告的版本号进行判断。

解决方案

升级到 Veeam ONE 11.0.0.1379、11.0.1.1880、12.0.1.2591 或更高版本。

另见

https://www.veeam.com/kb4508

插件详情

严重性: Critical

ID: 185458

文件名: veeam_one_4508.nasl

版本: 1.3

类型: local

代理: windows

系列: Windows

发布时间: 2023/11/10

最近更新时间: 2025/2/5

配置: 启用全面检查 (optional)

支持的传感器: Nessus Agent, Nessus

风险信息

VPR

风险因素: Medium

分数: 5.9

CVSS v2

风险因素: Critical

基本分数: 10

时间分数: 7.4

矢量: CVSS2#AV:N/AC:L/Au:N/C:C/I:C/A:C

CVSS 分数来源: CVE-2023-38547

CVSS v3

风险因素: Critical

基本分数: 9.8

时间分数: 8.5

矢量: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

时间矢量: CVSS:3.0/E:U/RL:O/RC:C

漏洞信息

CPE: cpe:/a:veeam:one

必需的 KB 项: SMB/Registry/Enumerated, installed_sw/Veeam ONE

易利用性: No known exploits are available

补丁发布日期: 2023/11/6

漏洞发布日期: 2023/11/6

参考资料信息

CVE: CVE-2023-38547, CVE-2023-38549, CVE-2023-41723

IAVA: 2023-A-0607-S