Veeam - CVE-2025-64393
Date de publication :
Il s'agit d'une vulnérabilité dans le Mount Service de Veeam Backup & Replication.
Veeam Backup & Replication est une solution de sauvegarde, de réplication et de restauration de données pour les environnements virtuels, physiques et cloud.
Ce service traite des données reçues sans contrôle suffisant lors de leur désérialisation. Un attaquant authentifié, avec le rôle Backup Viewer et donc peu privilégié, peut envoyer des données non fiables au service à distance. Le serveur de sauvegarde traite alors le contenu désérialisé.
Elle permet à un attaquant d'exécuter du code arbitraire à distance sur le serveur de sauvegarde Veeam.
Informations
La faille est activement exploitée : Non
Un correctif existe : Oui
Une mesure de contournement existe : Non
Exécution de code arbitraire (à distance)
Exploitation
CWE-502 : Deserialization of Untrusted Data
Détails sur l'exploitation
• Vecteur d'attaque : Réseau
• Complexité de l'attaque : Faible
• Privilèges nécessaires pour réaliser l'attaque : Authentification utilisateur simple
• Interaction d'un utilisateur ayant accès au produit est-elle nécessaire : Non
• L'exploitation de la faille permet d'obtenir des droits privilégiés : Oui
Preuve de concept
Actuellement, aucune preuve de concept n'est disponible en sources ouvertes.
Systèmes ou composants affectés
Veeam Backup & Replication versions 12.3.2.4854 (12.3.2 P3) et antérieures, soit toutes les builds de la version 12