[TLP:CLEAR] Acronis Cyber Protect 16 opravuje 6 zranitelností
Acronis Cyber Protect 16 build 39169 opravuje 6 zranitelností.
Autentizovanému lokálnímu útočníkovi je prostřednictvím DLL hijacking zranitelnosti umožněno zvýšit svá oprávnění [1].
Zranitelnost se nachází v produktu Acronis Cyber Protect 16 ve verzích <39169.
CVSS: CVSS:3.1/AV:L/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:H
Více informací:
- CVE-2024-55543 at cve.org, NVD, GitHub, CIRCL.LU, Debian, Ubuntu, Red Hat, SUSE
- CWE-427: Uncontrolled Search Path Element at cwe.mitre.org
Zranitelnost byla veřejně oznámena 2. 1. 2025.
Autentizovanému lokálnímu útočníkovi je prostřednictvím DLL hijacking zranitelnosti umožněno zvýšit svá oprávnění [2].
Zranitelnost se nachází v produktu Acronis Cyber Protect 16 ve verzích <39169.
CVSS: CVSS:3.1/AV:L/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:N
Více informací:
- CVE-2024-55540 at cve.org, NVD, GitHub, CIRCL.LU, Debian, Ubuntu, Red Hat, SUSE
- CWE-427: Uncontrolled Search Path Element at cwe.mitre.org
Zranitelnost byla veřejně oznámena 2. 1. 2025.
Autentizovanému útočníkovi v lokální síti je umožněno zneužít chybějící zneplatnění relace po odstranění uživatele [3].
Zranitelnost se nachází v produktu Acronis Cyber Protect 16 ve verzích <39169.
CVSS: CVSS:3.1/AV:A/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:N
Více informací:
- CVE-2024-56413 at cve.org, NVD, GitHub, CIRCL.LU, Debian, Ubuntu, Red Hat, SUSE
- CWE-613: Insufficient Session Expiration at cwe.mitre.org
Zranitelnost byla veřejně oznámena 2. 1. 2025.
Autentizovanému lokálnímu útočníkovi je umožněno zneužít slabý hashovací algoritmus při kontrole integrity webového instalátoru [4].
Zranitelnost se nachází v produktu Acronis Cyber Protect 16 ve verzích <39169.
CVSS: CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:N
Více informací:
- CVE-2024-56414 at cve.org, NVD, GitHub, CIRCL.LU, Debian, Ubuntu, Red Hat, SUSE
- CWE-328: Use of Weak Hash at cwe.mitre.org
Zranitelnost byla veřejně oznámena 2. 1. 2025.
Autentizovanému lokálnímu útočníkovi je umožněno zvýšit svá oprávnění v důsledku nadměrných oprávnění přiřazených službě Tray Monitor [5].
Zranitelnost se nachází v produktu Acronis Cyber Protect 16 ve verzích <39169.
CVSS: CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:N
Více informací:
- CVE-2024-55542 at cve.org, NVD, GitHub, CIRCL.LU, Debian, Ubuntu, Red Hat, SUSE
- CWE-266: Incorrect Privilege Assignment at cwe.mitre.org
Zranitelnost byla veřejně oznámena 2. 1. 2025.
Neautentizovanému vzdálenému útočníkovi je umožněno vykonat XSS útok v důsledku chybějícího ověření původu v postMessage [6].
Zranitelnost se nachází v produktu Acronis Cyber Protect 16 ve verzích <39169.
CVSS: CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:U/C:L/I:N/A:N
Více informací:
- CVE-2024-55541 at cve.org, NVD, GitHub, CIRCL.LU, Debian, Ubuntu, Red Hat, SUSE
- CWE-79: Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') at cwe.mitre.org
Zranitelnost byla veřejně oznámena 2. 1. 2025.
Odkazy
- [1] https://www.cve.org/CVERecord?id=CVE-2024-55543
- [2] https://www.cve.org/CVERecord?id=CVE-2024-55540
- [3] https://www.cve.org/CVERecord?id=CVE-2024-56413
- [4] https://www.cve.org/CVERecord?id=CVE-2024-56414
- [5] https://www.cve.org/CVERecord?id=CVE-2024-55542
- [6] https://www.cve.org/CVERecord?id=CVE-2024-55541
Za CESNET-CERTS Michaela Jarošová dne 6. 1. 2025.