Veeam опубликовала девять бюллетеней безопасности. Документы охватывают почти весь набор средств резервного копирования для виртуальных сред и облачных платформ. Речь идёт о Veeam Backup for Salesforce и плагинах для AWS, Microsoft Azure, Proxmox VE, oVirt KVM, Xen, KubeVirt, HPE Morpheus VM Essentials и Scale Computing HyperCore. Через день французский центр реагирования на компьютерные инциденты CERT-FR собрал эти документы в одну сводку. Уровень риска производитель не указал, оценки по шкале CVSS в бюллетенях отсутствуют. Поэтому о тяжести проблем приходится судить по составу исправлений, а не по формальным баллам.
Детали уязвимостей
Почти все правки сводятся к обновлению сторонних библиотек, которые входят в состав продуктов. В плагинах для гипервизоров Veeam заменила версии OpenSSL, отвечающей за шифрование сетевых соединений, и SQLite, где хранятся локальные базы данных. Кроме того, туда вошли новые выпуски Microsoft.OpenApi и вспомогательной обвязки SQLitePCLRaw. Эти библиотеки не относятся к ядру продукта, однако именно через них проходит обработка внешних данных. Следовательно, ошибка в любой из них становится уязвимостью всего решения для резервного копирования. Наборы OpenSSL и SQLite повторяются в нескольких плагинах сразу, поэтому одинаковые правки кочуют из бюллетеня в бюллетень.
У плагинов для AWS и Microsoft Azure перечень шире. Разработчик поднял компоненты среды выполнения .NET, модули System.Security.Cryptography.Xml и System.Private.Uri, которые отвечают за криптографию и разбор сетевых адресов. Туда же попали библиотеки для отображения веб-интерфейса и обмена сообщениями с браузером. В частности, новые версии получили dompurify, react-router, axios, ws, form-data и marked. В сборке для AWS добавились fast-uri, MailKit, MimeKit, OpenTelemetry и драйвер go-sqlcmd. Набор выглядит разнородным, однако логика у него общая: из поставки убирают компоненты с известными уязвимостями.
Иначе выглядит ситуация с Veeam Backup for Salesforce. Там основные изменения затронули серверную часть на Java. Разработчик обновил модули каркаса Spring, который обслуживает веб-запросы и управляет безопасностью приложения. Заодно он заменил сетевые кодеки Netty, драйвер для работы с PostgreSQL, сервер приложений Tomcat, библиотеку разбора JSON от Jackson и криптографический набор Bouncy Castle. В ряде случаев компонент не обновляли, а меняли целиком: в плагине для Microsoft Azure библиотека AutoMapper уступила место MagicMapper. Такой шаг обычно означает, что прежняя зависимость перестала поддерживаться и содержать её дальше небезопасно.
Формулировки последствий в бюллетенях остаются общими. CERT-FR пишет, что уязвимости позволяют злоумышленнику вызвать проблему безопасности, не уточнённую производителем. Конкретные сценарии атаки Veeam не раскрывает. На практике за такой формулировкой стоят известные уязвимости в перечисленных библиотеках, и закрываются они переводом на версии без известных дефектов. Сведений об эксплуатации в реальных атаках в документах нет, публичные эксплойты в них также не упоминаются.
Для организаций важность этих уязвимостей определяется не отдельной библиотекой, а ролью самих продуктов. Плагины устанавливаются рядом с сервером резервного копирования и получают доступ к гипервизорам и облачным интерфейсам управления. Компромисс такого компонента даёт злоумышленнику права на управляющем уровне инфраструктуры. Вдобавок программы-вымогатели целенаправленно ищут резервные копии, чтобы лишить организацию возможности восстановить данные после шифрования. Поэтому состояние систем резервного копирования напрямую влияет на устойчивость компании к атакам.
Исправления доступны во всех девяти бюллетенях. Для Veeam Backup for Salesforce закрывающей версией стала 3.2.1.4038. Для плагина AWS вышли сборки 13.11.0.100 и 13.10.2.21 в предыдущей линии обслуживания; для Microsoft Azure актуальны 13.9.0.354 и 13.8.5.16; для Proxmox VE - 13.4.0.300 и 13.3.3.23; для oVirt KVM - 13.8.0.359 и 13.7.3.26; для HPE Morpheus VM Essentials - 13.2.0.160 и 13.1.2.31; для Scale Computing HyperCore - 13.4.0.327 и 13.3.2.30. Плагины для KubeVirt и Xen получили по одной сборке: 13.1.0.428 и 13.1.0.295 соответственно. Единой схемы у Veeam нет, каждому продукту соответствует своя ветка нумерации.
Обновляться стоит всем, кто использует эти компоненты, поскольку резервное копирование остаётся одной из приоритетных целей для атакующих. Тем, кто применяет несколько плагинов одновременно, разумно планировать установку исправлений одним окном: часть библиотек у них общая. Полезно также ограничить доступ к интерфейсам управления плагинами и не выставлять их в открытые сети. В бюллетенях нет упоминаний об уже случившихся атаках. Это не отменяет того простого факта, что устаревшая зависимость в средстве защиты данных перестаёт защищать.
Ссылки
- https://www.veeam.com/kb4917
- https://www.veeam.com/kb4919
- https://www.veeam.com/kb4920
- https://www.veeam.com/kb4921
- https://www.veeam.com/kb4922
- https://www.veeam.com/kb4923
- https://www.veeam.com/kb4924
- https://www.veeam.com/kb4925
- https://www.veeam.com/kb4926