跳到主要内容

高危

NAKIVO Backup和Replication路径遍历漏洞

2025-03-04 00:00:00 公开 ,2026-02-28 07:20:53 更新

  • CISA KEV
  • 关键漏洞
  • 远程
  • 无需认证
  • 公开PoC
  • 2025两高一弱漏洞
CWEs:
CWE-36 (Absolute Path Traversal)
SSVC:
可利用状态:已被积极利用攻击自动化:是技术影响评估:全部 2025-03-20 02:07:10

风险信息

CVSS v3.1 向量
AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:N
CVSS v3.1 风险值
8.6

详细信息

漏洞类型
其他
漏洞描述
Nakivo Backup &Replication是美国Nakivo的一种可靠,快速和经济实惠的虚拟机备份方案。NAKIVO Backup &Replication提供了针对VMware环境的可靠,快速和经济实惠的虚拟机数据保护。专为虚拟化,该产品的特点是直观的Web 2.0用户界面,保护现场虚拟机中运行的应用程序和数据库,可以以每分钟的工作频率运行备份和复制,可减少备份的大小与重复数据删除和压缩,加速数据传输与网络加速,使整个VM和粒度恢复,提供报告,加密和云集成功能。 Nakivo Backup &Replication 11.0.0.88174之前版本允许通过getImageByPath读取文件的绝对路径遍历到/c/router,可能会导致远程执行代码(因为PhysicalDiscovery具有明文凭据)。
修复建议
请升级到11.0或更高版本,参考链接: https://helpcenter.nakivo.com/Release-Notes/Content/Release-Notes.htm https://helpcenter.nakivo.com/Release-Notes/Content/v11-Release-Notes/v11.0-Release-Notes.htm

参考链接