Veeam 修复 Backup & Replication 软件中 CVSS 评分 9.0 的严重远程代码执行漏洞
HackerNews 编译,转载请注明出处: Veeam发布安全更新,修复其Backup & Replication软件存在的多个漏洞,其中包括一个可导致远程代码执行的 “严重” 级别漏洞。 该漏洞编号为CVE-2025-59470,通用漏洞评分系统(CVSS)评分为9.0。 Veeam在周二发布的公告中指出:“该漏洞允许备份操作员或磁带操作员通过发送恶意的时间间隔或排序参数,以 PostgreSQL 数据库用户权限执行远程代码。” 根据Veeam官方文档,备份操作员可执行启动 / 停止现有备份任务、导出备份、复制备份、创建 VeeamZip 格式备份等操作;而磁带操作员则有权限运行磁带备份任务或磁带目录任务、弹出磁带、导入 / 导出磁带、将磁带移入介质池、复制或擦除磁带、设置磁带密码。 也就是说,这两类操作员角色均拥有较高权限,企业本就应采取充分防护措施,防止相关权限被滥用。 威睿表示,尽管该漏洞的 CVSS 评分为 9.0,但结合实际情况将其定级为 “高严重性”;同时强调,若客户遵循威睿推荐的安全配置指南,该漏洞的被利用风险将有所降低。 此外,该公司还修复了同一款产品中存在的另外三个漏洞: CVE-2025-55125(CVSS 评分:7.2):备份操作员或磁带操作员可通过创建恶意备份配置文件,以系统管理员权限执行远程代码。 CVE-2025-59468(CVSS 评分:6.7):备份管理员可通过发送恶意密码参数,以 PostgreSQL 数据库用户权限执行远程代码。 CVE-2025-59469(CVSS 评分:7.2):备份操作员或磁带操作员可获得系统管理员权限写入文件。 上述四个漏洞均影响威睿 Backup & Replication 13.0.1.180 版本及所有 13.x 系列早期版本,并已在13.0.1.1071 版本中完成修复。 Veeam目前未提及这些漏洞存在在野利用情况,但鉴于该款软件此前曾被威胁行为体利用相关漏洞发起攻击,用户必须及时安装补丁完成修复。 消息来源:thehackernews; 本文由 HackerNews.cc 翻译整理,封面来源于网络; 转载请注明“转自 HackerNews.cc”并附上原文