Компания Veeam выпустила бюллетень безопасности KB 4879, в котором сообщила об исправлении уязвимости высокого уровня опасности в компоненте Updater, входящем в состав Veeam Software Appliance и Veeam Infrastructure Appliance. Проблема затрагивает версии компонента до 12.3.0.65 включительно и позволяет локальному аутентифицированному пользователю повысить свои привилегии до root, получив полный контроль над операционной системой, на которой работает резервное копирование.
Детали уязвимости
Уязвимость была обнаружена и передана через программу HackerOne исследователем под псевдонимом skydesperados. Вендор присвоил ей оценку 8,4 балла по шкале CVSS, что соответствует высокому уровню серьёзности. Под удар попали linux-серверы Veeam Backup & Replication версии 13, развёрнутые в виде апплайнсов, а также инфраструктурные апплайнсы Veeam. Windows-версии продукта уязвимость не затрагивает, однако подчёркивается, что опасность может распространяться на удалённые компоненты, использующие Veeam Infrastructure Appliance, например, на прокси-серверы или репозитории.
Суть проблемы кроется в механизме обновления апплайнсов. Компонент Updater работает с повышенными привилегиями, и исследователю удалось найти способ манипулировать его работой из локальной учётной записи без прав администратора. В случае успешной эксплуатации злоумышленник, уже имеющий доступ к системе, мог выполнить произвольный код от имени root, что даёт возможность установить вредоносное программное обеспечение, изменить конфигурации резервного копирования, получить доступ к зашифрованным данным или полностью вывести сервер из строя. Важно отметить, что атака требует предварительного доступа к командной строке апплайнса или возможности запуска скриптов с локального пользователя, но сам факт наличия такого вектора повышения привилегий представляет серьёзную угрозу для корпоративных сред, где часто используется модель с разделением учётных записей.
Veeam традиционно использует собственную программу раскрытия уязвимостей и внутренние аудиты кода, и в данном случае исправление было подготовлено и выпущено одновременно с публикацией бюллетеня. Компания предупредила, что после раскрытия информации злоумышленники могут попытаться обратно спроектировать патч, поэтому установку обновления откладывать не следует.
В большинстве случаев для устранения уязвимости не требуется ручных действий - компонент Updater по умолчанию настроен на автоматическую проверку обновлений и самостоятельно загрузит и установит версию 12.3.0.65. Однако если апплайнс не имеет доступа к репозиторию repository.veeam.com или к локальному зеркалу, необходимо временно предоставить ему выход в интернет для загрузки патча, либо обратиться в службу поддержки Veeam для ручной установки.
Для проверки того, что обновление применено, администраторам рекомендуется зайти в веб-интерфейс Host Management Console апплайнса, перейти в раздел Logs and Services, затем на вкладку Components и убедиться, что версия компонента Veeam Updater не ниже 12.3.0.65. Дополнительные сведения о процессе обновления апплайнсов содержатся в руководстве пользователя Veeam Backup & Replication.
Ситуация с данной уязвимостью ещё раз напоминает о важности своевременного управления исправлениями в инфраструктуре резервного копирования. Поскольку системы Veeam хранят критически важные данные и часто имеют привилегированный доступ к другим системам, повышение привилегий до root на таком сервере может привести к компрометации всей резервной копии и последующей атаке на восстановление. Рекомендуется проверить все установленные linux-апплайнсы Veeam и убедиться в актуальности компонента Updater, особенно в сегментах, где доступ к интернету ограничен политиками безопасности.
Ссылки