CVE-2024-42457

A vulnerability in Veeam Backup & Replication allows users with certain operator roles to expose saved credentials by leveraging a combination of methods in a remote management interface. This can be achieved using a session object that allows for credential enumeration and exploitation, leading to the leak of plaintext credentials to a malicious host. The attack is facilitated by improper usage of a method that allows operators to add a new host with an attacker-controlled IP, enabling them to retrieve sensitive credentials in plaintext.
References
Link Resource
https://www.veeam.com/kb4693 Vendor Advisory
Configurations

Configuration 1 (hide)

cpe:2.3:a:veeam:veeam_backup_\&_replication:*:*:*:*:*:*:*:*

History

24 Apr 2025, 17:08

Type Values Removed Values Added
CPE cpe:2.3:a:veeam:veeam_backup_\&_replication:*:*:*:*:*:*:*:*
References () https://www.veeam.com/kb4693 - () https://www.veeam.com/kb4693 - Vendor Advisory
CVSS v2 : unknown
v3 : 7.7
v2 : unknown
v3 : 6.5
First Time Veeam veeam Backup \& Replication
Veeam

04 Dec 2024, 16:15

Type Values Removed Values Added
Summary
  • (es) Una vulnerabilidad en Veeam Backup & Replication permite a los usuarios con determinados roles de operador exponer las credenciales guardadas aprovechando una combinación de métodos en una interfaz de gestión remota. Esto se puede lograr utilizando un objeto de sesión que permite la enumeración y explotación de credenciales, lo que lleva a la filtración de credenciales de texto sin formato a un host malicioso. El ataque se facilita mediante el uso indebido de un método que permite a los operadores agregar un nuevo host con una IP controlada por el atacante, lo que les permite recuperar credenciales confidenciales en texto plano.
CWE CWE-522

04 Dec 2024, 02:15

Type Values Removed Values Added
New CVE

Information

Published : 2024-12-04 02:15

Updated : 2025-04-24 17:08


NVD link : CVE-2024-42457

Mitre link : CVE-2024-42457

CVE.ORG link : CVE-2024-42457


JSON object : View

Products Affected

veeam

  • veeam_backup_\&_replication
CWE
CWE-522

Insufficiently Protected Credentials