Veeam ONE : un correctif pour les vulnérabilités critiques est disponible 

Brèves sur la cybersécurité B2B

Partager le post

Veeam informe ses utilisateurs de deux vulnérabilités critiques et deux vulnérabilités moyennes dans Veeam One pour lesquelles des correctifs sont déjà disponibles. Les lacunes critiques ont une valeur CVSS v3 de 9.9 et 9.8 sur 10. Les responsables doivent donc agir immédiatement.

Les vulnérabilités portant le code CVE-2023-38547 et CVE-2023-38548 décrivent un niveau de danger élevé dans Veeam ONE. Les versions suivantes sont concernées :

  • Veeam ONE 12 P20230314 (12.0.1.2591)
  • Veeam ONE 11a (11.0.1.1880)
  • Veeam ONE 11 (11.0.0.1379)

Deux vulnérabilités critiques dans Veeam One

La première vulnérabilité CVE-2023-38547 avec un CVSS v3.1 : 9.9 dans Veeam ONE permet à un utilisateur non authentifié d'obtenir des informations sur la connexion SQL Server que Veeam ONE utilise pour accéder à sa base de données de configuration. Cela peut conduire à l’exécution de code à distance sur le serveur SQL qui héberge la base de données de configuration Veeam ONE.

La deuxième vulnérabilité CVE-2023-38548 avec score CVSS v3.1 : 9.8 dans Veeam ONE permet à un utilisateur non privilégié ayant accès au client Web Veeam ONE d'avoir la possibilité de voler le hachage NTLM du fichier utilisé par Veeam ONE Reporting. Service pour récupérer le compte.

Les deux vulnérabilités moyennes CVE-2023-38549 et CVE-2023-41723 ont un score CVSS v3.1 de 4.5 et 4.3 et devraient également être corrigées. Ils présentent les vulnérabilités suivantes : Une vulnérabilité dans Veeam ONE permet à un utilisateur doté du rôle Veeam ONE Power User d'obtenir le jeton d'accès d'un utilisateur doté du rôle Veeam ONE Administrator via XSS. La deuxième vulnérabilité permet à un utilisateur de Veeam ONE avec le rôle d'utilisateur Veeam ONE en lecture seule d'afficher la planification du tableau de bord.

Notes de version spéciales pour Veeam Recovery Orchestrator

Veeam One est un composant de Veeam Recovery Orchestrator – anciennement connu sous le nom de Veeam Disaster Recovery Orchestrator ou Veeam Availability Orchestrator. Les clients utilisant les versions suivantes d’Orchestrator doivent installer le correctif de build Veeam ONE intégré à partir de cet article.

  • Veeam Recovery Orchestrator 6 P20230419 utilise Veeam ONE 12 P20230314 (Construire 12.0.1.2591).
    Remarque:  Veeam Recovery Orchestrator 6 GA est livré avec Veeam ONE 12.0.0.2498, qui n'est pas compatible avec ce correctif. Vérifiez quelle version de Veeam ONE est installée ; Si 12.0.0.2498 est installé, mettre à jour Veeam Recovery Orchestrator comme documenté dans la base de connaissances KB4437 .
  • Veeam Disaster Recovery Orchestrator 5 utilise Veeam ONE 11a (Construire 11.0.1.1880)
  • Veeam Availability Orchestrator 4 utilise Veeam ONE 11 (Construire 11.0.0.1379)
Plus sur Veeam.com

 


À propos de Veeam

Veeam offre aux entreprises la résilience grâce à la sécurité des données, la récupération des données et la liberté des données pour leur cloud hybride. Veeam Data Platform offre une solution unique pour les environnements cloud, virtuels, physiques, SaaS et Kubernetes, donnant aux entreprises la certitude que leurs applications et leurs données sont protégées et toujours disponibles pour assurer le bon fonctionnement de leur entreprise.


 

Articles liés au sujet

Rapport : 40 % de phishing en plus dans le monde

Le rapport actuel de Kaspersky sur le spam et le phishing pour 2023 parle de lui-même : les utilisateurs allemands sont à la recherche ➡ En savoir plus

BSI définit des normes minimales pour les navigateurs Web

Le BSI a révisé la norme minimale pour les navigateurs Web pour l'administration et a publié la version 3.0. Vous pouvez vous en souvenir ➡ En savoir plus

Un malware furtif cible les entreprises européennes

Les pirates informatiques attaquent de nombreuses entreprises à travers l'Europe avec des logiciels malveillants furtifs. Les chercheurs d'ESET ont signalé une augmentation spectaculaire des attaques dites AceCryptor via ➡ En savoir plus

Sécurité informatique : la base de LockBit 4.0 désamorcée

Trend Micro, en collaboration avec la National Crime Agency (NCA) du Royaume-Uni, a analysé la version non publiée en cours de développement. ➡ En savoir plus

MDR et XDR via Google Workspace

Que ce soit dans un café, un terminal d'aéroport ou un bureau à domicile, les employés travaillent dans de nombreux endroits. Cependant, cette évolution pose également des défis ➡ En savoir plus

Test : Logiciel de sécurité pour les terminaux et les PC individuels

Les derniers résultats des tests du laboratoire AV-TEST montrent de très bonnes performances de 16 solutions de protection établies pour Windows ➡ En savoir plus

FBI : Internet Crime Report chiffre 12,5 milliards de dollars de dégâts 

L'Internet Crime Complaint Center (IC3) du FBI a publié son rapport 2023 sur la criminalité sur Internet, qui comprend des informations provenant de plus de 880.000 XNUMX personnes. ➡ En savoir plus

HeadCrab 2.0 découvert

La campagne HeadCrab contre les serveurs Redis, active depuis 2021, continue d'infecter avec succès les cibles avec la nouvelle version. Le mini-blog des criminels ➡ En savoir plus