Skip to content
Teknomers Noticias

Teknomers Noticias

Deporte-Comida-Finanzas-Revista-Cultura-Entretenimiento-Tecnologia

Primary Menu
  • Blog
  • Política de Privacidad
  • Publicación de artículos promocionales y backlinks
Light/Dark Button
  • Home
  • Tecnología
  • La falla crítica del centro de comando de CommVault permite a los atacantes ejecutar el código de forma remota
  • Tecnología

La falla crítica del centro de comando de CommVault permite a los atacantes ejecutar el código de forma remota

teknomers 25 de Nisan de 2025 (Last updated: 25 de Nisan de 2025) 3 minutes read
La falla crítica del centro de comando de CommVault permite


24 de abril de 2025Ravie LakshmananViolación de datos / vulnerabilidad

Se ha revelado una falla de seguridad crítica en el Centro de comando CommVault que podría permitir la ejecución de código arbitraria en las instalaciones afectadas.

La vulnerabilidad, rastreada como CVE-2025-34028lleva una puntuación CVSS de 9.0 de un máximo de 10.0.

“Se ha identificado una vulnerabilidad de seguridad crítica en la instalación del centro de comando, lo que permite a los atacantes remotos ejecutar código arbitrario sin autenticación”, CommVault dicho en un aviso publicado el 17 de abril de 2025. “Esta vulnerabilidad podría conducir a un compromiso completo del entorno del centro de comando”.

Ciberseguridad

Impacta el lanzamiento de innovación 11.38, desde las versiones 11.38.0 a 11.38.19, y se ha resuelto en las siguientes versiones:

La investigadora de WatchToWr Labs, Sonny MacDonald, a quien se le atribuyó descubrir e informar el defecto el 7 de abril de 2025, dicho En un informe compartido con las noticias de Hacker que podría explotarse para lograr la ejecución de código remoto preautenticado.

Específicamente, el problema está enraizado en un punto final llamado “implementWebPackage.do”, lo que desencadena lo que se llama una falsificación de solicitud del lado del servidor preautenticado (SSRF) Debido al hecho de que “no hay filtrado en cuanto a con qué los hosts se pueden comunicar”.

Para empeorar las cosas, la falla SSRF podría intensificarse para lograr la ejecución del código haciendo uso de un archivo de archivo ZIP que contiene un archivo .jsp malicioso. Toda la secuencia de eventos es la siguiente –

  • Envíe una solicitud HTTP a /CommandCenter/DeployWebPackage.do, haciendo que la instancia de CommVault recupere un archivo zip de un servidor externo
  • El contenido del archivo zip se desabrochan en un directorio .TMP bajo el control del atacante
  • Use el parámetro ServicePack para atravesar el directorio .TMP en un directorio de enfrentamiento pre-autorenticado en el servidor, como ../../reports/metricsupload/shell
  • Ejecutar el SSRF a través de /commandcenter/deploywebpackage.do
  • Ejecute el shell de /reports/metricsupload/shell/.tmp/dist-cc/dist-cc/shell.jsp
Ciberseguridad

WatchToWr también ha creado un Generador de artefactos de detección que las organizaciones pueden usar para determinar si su instancia es vulnerable a la vulnerabilidad.

Con vulnerabilidades en el software de copia de seguridad y replicación como Veeam y Nakivo que están bajo explotación activa en la naturaleza, es esencial que los usuarios apliquen las mitigaciones necesarias para salvaguardar contra posibles amenazas.

¿Encontró este artículo interesante? Séguenos Gorjeo  y LinkedIn Para leer más contenido exclusivo que publicamos.





ttn-es-57

About the Author

teknomers

Administrator

Visit Website View All Posts

Post navigation

Previous: Amigo de Ronaldo muy relajado – Aquí Georgina invita a sus baterías
Next: “Mend en el Día Público”: la ropa en sí misma será el acto revolucionario

Related Stories

Para cerrar las rebajas, el Apple Watch Series 11 tiene
  • Tecnología

Para cerrar las rebajas, el Apple Watch Series 11 tiene una excelente promoción de 100 euros en Amazon.

teknomers 23 de Temmuz de 2026
Free corrige un bug de Wi-Fi que afectaba a los
  • Tecnología

Free corrige un bug de Wi-Fi que afectaba a los abonados de Freebox, que deben actualizar su dispositivo.

teknomers 23 de Temmuz de 2026
Después de años de espera, Steam finalmente hace que los
  • Tecnología

Después de años de espera, Steam finalmente hace que los regalos y las listas de deseos sean utilizables

teknomers 23 de Temmuz de 2026

You May Have Missed

  • General

Guerra en Ucrania: ¿quién es Ihor Skybiuk, el general experimentado elegido por Zelensky para dirigir el estado mayor de las fuerzas armadas de Kiev?

teknomers 23 de Temmuz de 2026
  • General

Cita famosa de Bruno Mars sobre aprovechar oportunidades: Cita del día de Bruno Mars: “No puedes tocar a la puerta de la oportunidad y no estar…” – cita motivacional del cantante ganador del Grammy de Just the Way You Are, Uptown Funk y Die With a Smile, que enseña lecciones de vida sobre la preparación y la acción al recibir una oportunidad.

teknomers 23 de Temmuz de 2026
  • Deporte

West Ham: Laia Codina sobre Rita Guarino, un nuevo proyecto y el éxito de España

teknomers 23 de Temmuz de 2026
  • Finanzas

«Una generación sin tabaco, estamos en camino de lograrlo»: por qué las ventas de cigarrillos y productos derivados del tabaco siguen disminuyendo

teknomers 23 de Temmuz de 2026
  • Blog
  • Política de Privacidad
  • Publicación de artículos promocionales y backlinks
Copyright © 2026 All rights reserved. | ReviewNews by AF themes.