Aller au contenu

CVE-2023-27532 : divulgation d'identifiants dans l'API de Veeam Backup & Replication

HERMES

SCORE DE MENACE HERMES & SURFACE D'ATTAQUE SAUVEGARDE ENTREPRISE

Cible : Veeam Backup & Replication (Veeam.Backup.Service.exe / TCP 9401)
Confiance : 99%
91 / 100
ÉLEVÉ

Mesure la pertinence opérationnelle réelle, la militarisation de l'exploit et la posture de menace active.

Décomposition des dimensions
Exploitabilité 19 / 20
Activité de menace 18 / 20
Militarisation 20 / 20
Exposition 16 / 20
Prévalence 19 / 20
Impact 19 / 20
Maturité de l'exploit 20 / 20
Potentiel d'attaque en chaîne 19 / 20
⚖️ Divergence & Justification opérationnelle

Le score CVSS v3.1 évalue CVE-2023-27532 à 7.5 (HIGH, CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N). Le score opérationnel Hermes s'élève à 91 (HIGH) en raison de l'exploitation massive par les opérateurs de ransomwares (FIN7, Akira, Medusa) et de sa présence dans les boîtes à outils offensives automatisées.

🕸️ Graphe de connaissances connecté & Provenance

CVE-2023-27532: Veeam Backup Service API Credential DisclosureVULNÉRABILITÉ

Nœuds connectés : 2
Relations sortantes actives
→ affectsCOMPOSANTVeeam Backup & Replication
98% VERY_HIGH

Software platform affected by security vulnerabilities and agentic attack patterns.

🔍 Pourquoi cette relation ? (Preuves & Provenance)

“Confirmed security vulnerability in Veeam Backup & Replication documented in Hermes dossier.”

Preuves vérifiées associées :
→ usesTECHNIQUE D'ATTAQUET1552: Unsecured Credentials
90% VERY_HIGH

Adversaries search compromise victims for unsecured credentials in files, environment variables, or memory.

🔍 Pourquoi cette relation ? (Preuves & Provenance)

“Attack execution telemetry aligns with MITRE ATT&CK technique T1552.”

Preuves vérifiées associées :

ParamètreSpécification techniqueContexte threat intelligence
Identifiant CVECVE-2023-27532Bulletin de sécurité Veeam KB4424 & CISA KEV
Produit affectéveeam:backup_and_replicationPlateforme de sauvegarde d’entreprise
Composant vulnérableVeeam Backup Service (TCP 9401)Point d’accès WCF / .NET Remoting
Classe de faiblesseCWE-306: Missing Authentication for Critical FunctionContrôle d’accès défaillant / Exposition de données
Score CVSS v3.17.5 (HIGH / Score Hermes 91)CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Versions corrigées12.0.0.1420 P20230319, 11.0.0.837 P20230321Correctifs officiels KB4424
Techniques MITRE ATT&CKT1552.001 - Credentials in Files, T1078 - Valid AccountsAccès aux identifiants / Élévation de privilèges
Référence forensiqueMatrice de vulnérabilités Veeam backupGuide forensique et triage incident Veeam

Sur le port TCP 9401, le service Veeam.Backup.Service.exe autorisait des connexions sans authentification préalable. Un attaquant sur le réseau interne peut extraire la table Credentials de la base SQL et déchiffrer les secrets avec SharpVeeamDecryptor.


  1. Appliquer le correctif KB4424 : mettre à jour Veeam Backup & Replication.
  2. Segmentation réseau : bloquer le port TCP 9401 depuis les réseaux bureautiques et serveurs applicatifs standard.
  3. Enquête forensique : consultez notre matrice de vulnérabilités Veeam Backup.