Veeam - CVE-2025-64393

Date de publication :

Il s'agit d'une vulnérabilité dans le Mount Service de Veeam Backup & Replication.

Veeam Backup & Replication est une solution de sauvegarde, de réplication et de restauration de données pour les environnements virtuels, physiques et cloud.

Ce service traite des données reçues sans contrôle suffisant lors de leur désérialisation. Un attaquant authentifié, avec le rôle Backup Viewer et donc peu privilégié, peut envoyer des données non fiables au service à distance. Le serveur de sauvegarde traite alors le contenu désérialisé.

Elle permet à un attaquant d'exécuter du code arbitraire à distance sur le serveur de sauvegarde Veeam.

Informations

La faille est activement exploitée : Non

Un correctif existe : Oui

Une mesure de contournement existe : Non

Risques

Exécution de code arbitraire (à distance)

Exploitation

La vulnérabilité exploitée est du type
CWE-502 : Deserialization of Untrusted Data

Détails sur l'exploitation
•   Vecteur d'attaque : Réseau
•   Complexité de l'attaque : Faible
•   Privilèges nécessaires pour réaliser l'attaque : Authentification utilisateur simple
•   Interaction d'un utilisateur ayant accès au produit est-elle nécessaire : Non
•   L'exploitation de la faille permet d'obtenir des droits privilégiés : Oui

Preuve de concept
Actuellement, aucune preuve de concept n'est disponible en sources ouvertes.

Systèmes ou composants affectés

Veeam Backup & Replication versions 12.3.2.4854 (12.3.2 P3) et antérieures, soit toutes les builds de la version 12

Solutions ou recommandations

Veeam Backup & Replication versions 12.3.2.4934 (12.3.2 P4) et supérieures