亚洲日本免费-啊轻点灬太粗太长了三男一女-麻豆av电影在线观看-日韩一级片毛片|www.grbbt.com

NAKIVO Backup & Replication任意文件讀取漏洞安全風險通告

漏洞概述
漏洞名稱 NAKIVO Backup & Replication任意文件讀取漏洞
漏洞編號 QVD-2025-8756,CVE-2024-48248
公開時間 2025-02-26 影響量級 千級
奇安信評級 高危 CVSS 3.1分數 7.5
威脅類型 信息泄露 利用可能性
POC狀態 已公開 在野利用狀態 未發現
EXP狀態 已公開 技術細節狀態 已公開
危害描述:攻擊者讀取目標服務器上的任意文件(包括敏感配置文件、數據庫、備份日志等)。

01?漏洞詳情

影響組件

NAKIVO Backup & Replication 是一款專注于虛擬化、云端及混合環境的備份與災難恢復的解決方案。

漏洞描述

近日,奇安信CERT監測到官方修復NAKIVO Backup & Replication任意文件讀取漏洞(CVE-2024-48248),攻擊者可利用STPreLoadManagement 類中的 getImageByPath方法,繞過路徑驗證并讀取目標服務器上的任意文件(包括敏感配置文件、數據庫、備份日志等)。目前該漏洞技術細節與PoC已在互聯網上公開,鑒于該漏洞影響范圍較大,建議客戶盡快做好自查及防護。

02?影響范圍

影響版本

NAKIVO Backup & Replication < v11.0.0.88174

其他受影響組件

03?復現情況

目前,奇安信威脅情報中心安全研究員已成功復現NAKIVO Backup & Replication任意文件讀取漏洞(CVE-2024-48248),截圖如下:

04?受影響資產情況

奇安信鷹圖資產測繪平臺數據顯示,NAKIVO Backup & Replication任意文件讀取漏洞(CVE-2024-48248)關聯的全球風險資產總數為3742個,關聯IP總數為1352個。全球風險資產分布情況如下:

05?處置建議

安全更新

目前官方已發布安全更新,建議用戶盡快升級至最新版本:

https://www.nakivo.com/resources/download/trial-download/download/

06?參考資料

[1]https://labs.watchtowr.com/the-best-security-is-when-we-all-agree-to-keep-everything-secret-except-the-secrets-nakivo-backup-replication-cve-2024-48248/

聲明:本文來自奇安信 CERT,稿件和圖片版權均歸原作者所有。所涉觀點不代表東方安全立場,轉載目的在于傳遞更多信息。如有侵權,請聯系rhliu@skdlabs.com,我們將及時按原作者或權利人的意愿予以更正。

上一篇:朝鮮黑客竊取了價值超百億元的加密貨幣,單次金額創歷史新高

下一篇:肚腦蟲 (APT-Q-38) 利用PDF文檔誘餌的攻擊活動分析