← volver
CVE-2025-59470criticalCWE-77

CVE-2025-59470

48Vexday Risk Score

Sin señal de explotación. Ella tiene prueba de concepto pública.

ssvc Attendcvss 9epss 1.5%
de la publicación al arma33 días
Publicada en NVD8 ene
1ª PoC+33d
probabilidad de explotación
1.5%top 28% de las CVE
explotación observada
noninguna fuente lo reporta
1 exploit(s) público(s)
En resumen

Un Operador de Copia de Seguridad puede ejecutar código malicioso en el servidor como usuario postgres enviando parámetros interval u order manipulados. Esto es crítico porque permite que un usuario interno obtenga control completo del sistema de base de datos.

Detalle técnico

CWE-77 (Neutralización Inadecuada de Elementos Especiales usados en Comando) permite que un Operador de Copia de Seguridad logre RCE como usuario postgres a través de parámetros interval u order malicioso. El ataque requiere credenciales válidas de Operador de Copia de Seguridad, pero resulta en compromiso total del sistema bajo el contexto del proceso de base de datos.

Resumen generado y traducido por IA a partir de la descripción oficial.
This vulnerability allows a Backup Operator to perform remote code execution (RCE) as the postgres user by sending a malicious interval or order parameter.
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:L
Productos afectados
Veeam · Backup and Recovery
⚠ Recursos públicos, para evaluar la exposición de sistemas que controlas o estás autorizado a probar. Prueba solo con autorización.