PT-2021-11944 · Veritas · Veritas Enterprise Vault

Publicado

2021-01-06

·

Atualizado

2021-01-11

·

CVE-2020-36164

CVSS v3.1

9.3

Crítica

VetorAC:L/AV:L/A:H/C:H/I:H/PR:N/S:C/UI:N
**Nome do software vulnerável e versões afetadas:
Versões do Veritas Enterprise Vault anteriores à 14.1
Descrição:
Foi descoberta uma falha em que o Veritas Enterprise Vault carrega a biblioteca OpenSSL na inicialização, tentando carregar o arquivo de configuração openssl.cnf de locais específicos. Um usuário com privilégios limitados pode criar um arquivo de configuração openssl.cnf malicioso para carregar um mecanismo OpenSSL malicioso, resultando na execução de código arbitrário como SYSTEM quando o serviço é iniciado. Isso concede ao invasor acesso de administrador no sistema, permitindo que ele acesse todos os dados e aplicativos instalados.
Recomendações:
Para versões do Veritas Enterprise Vault anteriores à 14.1, atualize para a versão 14.1 ou posterior para resolver o problema. Como solução alternativa temporária, considere restringir o acesso aos diretórios onde o arquivo de configuração openssl.cnf pode ser criado para impedir que usuários com privilégios limitados carreguem um mecanismo OpenSSL malicioso.

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Identificadores relacionados

CVE-2020-36164

Produtos afetados

Veritas Enterprise Vault