SK-CERT Bezpečnostné varovanie V20250425-04

Dôležitosť Kritická
Klasifikácia Neutajované/TLP:CLEAR
CVSS Skóre
10.0
Identifikátor
Commvault Command Center Innovation Release – kritická bezpečnostná zraniteľnosť
Popis
Spoločnosť Commvault vydala bezpečnostnú aktualizáciu na svoj produkt Command Center Innovation Release, ktorá opravuje kritickú bezpečnostnú zraniteľnosť.
Kritická bezpečnostná zraniteľnosť s identifikátorom CVE-2025-34028 spočíva v nedostatočnej implementácii bezpečnostných mechanizmov a umožňuje vzdialenému, neautentifikovanému útočníkovi prostredníctvom zaslania špeciálne vytvorených ZIP súborov vykonať škodlivý kód s následkom úplného narušenia dôvernosti, integrity a dostupnosti systému.
Bezpečnostná zraniteľnosť zasahuje iba produkt "Command Center" vo vydaní "Innovation Release", ostatné inštalácie nie sú zasiahnuté.
Na uvedenú zraniteľnosť je v súčasnosti voľne dostupný Proof-of-Concept kód.
Dátum prvého zverejnenia varovania
22.4.2025
CVE
CVE-2025-34028
IOC
Zasiahnuté systémy
Commvault Command Center Innovation Release vo verzii staršej ako 11.38.20
Následky
Vykonanie škodlivého kódu a úplné narušenie dôvernosti, integrity a dostupnosti systému
Odporúčania
Aktualizácia produktu verzie "Innovation Release" prebieha automaticky a nie je potrebný zásah zo strany používateľa.
V prípade, že aktualizácia systému nie je možná, výrobca odporúča produkt Command Center prevádzkovať úplne oddelený od internetu.
Po odstránení zraniteľností, ktoré mohli spôsobiť vzdialené vykonanie kódu, je dobrou praxou kontrola systému a zmena všetkých hesiel a kľúčov na dotknutom systéme a aj na iných systémoch, kde sa používalo rovnaké heslo či kľúč.
Zdroje
https://documentation.commvault.com/securityadvisories/CV_2025_04_1.html
https://nvd.nist.gov/vuln/detail/CVE-2025-34028

« Späť na zoznam