PT-2025-34947 · Arcserve · Arcserve Unified Data Protection

Watchtowr

·

Publicado

2025-08-27

·

Atualizado

2025-08-28

·

CVE-2025-34521

CVSS v3.1

5.4

Média

VetorAV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas: Arcserve Unified Data Protection (UDP) versões anteriores a 10.2 Arcserve Unified Data Protection (UDP) versões 8.0 até 10.1 Arcserve Unified Data Protection (UDP) versões 7.x e anteriores
Descrição: Existe uma vulnerabilidade de cross-site scripting (XSS) refletido na interface web do Arcserve Unified Data Protection (UDP), na qual entradas de usuário não sanitizadas são refletidas inadequadamente em respostas HTTP. Esta falha permite que atacantes remotos com baixos privilégios criem links maliciosos que, quando visitados por outro usuário, executam JavaScript arbitrário no navegador da vítima. A exploração bem-sucedida pode levar ao sequestro de sessão, roubo de credenciais ou outros impactos no lado do cliente. A vulnerabilidade requer interação do usuário e ocorre dentro de um contexto de navegador compartilhado.
Recomendações: Arcserve Unified Data Protection (UDP) versões anteriores a 10.2: Atualize para a versão 10.2 para remediar o problema. Arcserve Unified Data Protection (UDP) versões 8.0 até 10.1: Aplique o patch necessário ou atualize para a versão 10.2. Arcserve Unified Data Protection (UDP) versões 7.x e anteriores: Atualize para a versão 10.2 para remediar o problema.

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-34521

Produtos afetados

Arcserve Unified Data Protection