[TLP:CLEAR] Veeam Backup for Microsoft Azure opravuje vysoce závažnou zranitelnost
Veeam Backup for Microsoft Azure verzí 7.1.0.59 opravuje vysoce závažnou zranitelnost [1].
Neautentizovanému vzdálenému útočníkovi je ze systému umožněno zasílat neautorizované požadavky pomocí SSRF útoku, a tím potenciálně mapovat síťová zařízení, služby a zdroje či usnadňovat další útoky. Zranitelné jsou pouze systémy, kde Veeam Backup & Replication využívá Veeam Backup for Microsoft Azure. Tuto konfiguraci lze ověřit v Backup Infrastructure > Managed Servers podle přítomnosti jakékoliv položky typu „Microsoft Azure backup appliance“ [1].
Zranitelnost se nachází v produktu Veeam Backup for Microsoft Azure ve verzích <=7.1.0.22.
CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:L/A:N
Více informací:
- CVE-2025-23082 at cve.org, NVD, GitHub, CIRCL.LU, Debian, Ubuntu, Red Hat, SUSE
- CWE-918: Server-Side Request Forgery (SSRF) at cwe.mitre.org
Zranitelnost byla veřejně oznámena 13. 1. 2025.
Za CESNET-CERTS Michaela Ručková dne 21. 1. 2025.