Veeam hat am 6. Oktober die Version 12.3.2.4934 von Backup & Replication freigegeben und darin vier Schwachstellen geschlossen. Eine davon trägt den Schweregrad 9.4 von 10.
Die Zahl ist nicht das Bemerkenswerte. Bemerkenswert ist, was ein Angreifer dafür braucht.
Die Voraussetzung, die zweimal dieselbe ist
Im Hinweis des Herstellers steht bei der kritischen Lücke wörtlich, sie erlaube es einem «low-privileged user with the Backup Viewer role», auf dem Backup-Server beliebigen Code auszuführen. Der Weg führt über den Mount-Dienst, der Daten entgegennimmt, ohne sie ausreichend zu prüfen.
Und bei einer zweiten Lücke derselbe Satzanfang: Ein angemeldeter Benutzer mit der Rolle Backup Viewer kann den Hauptschlüssel des Enterprise Manager ändern oder löschen — und gespeicherte Zugangsdaten auslesen oder überschreiben.
Zwei von vier Lücken, dieselbe Voraussetzung.
Was «Backup Viewer» eigentlich ist
Es ist die Rolle für Leute, die nichts anfassen sollen.
Der Revisor, der nachweisen muss, dass Sicherungen laufen. Der Praktikant, der morgens die Protokolle durchsieht. Der externe Dienstleister, der im Störungsfall nachsehen darf, aber nicht eingreifen soll. Der Mitarbeiter, der nach einem versehentlich gelöschten Ordner selbst prüfen möchte, ob er in der letzten Sicherung noch enthalten ist.
Genau deshalb wird diese Rolle grosszügig vergeben. Sie kostet nichts, sie kann nichts kaputt machen, und sie erspart Rückfragen. In vielen Betrieben ist sie die einzige Rolle, bei der niemand lange überlegt, wer sie bekommt.
Warum es gerade dieses System trifft
Der Backup-Server ist nicht ein Server unter vielen. Er ist derjenige, der Zugriff auf alles andere hat — denn er muss alles lesen können, um es zu sichern. Er kennt die Zugangsdaten zu den Systemen, die er abholt. Und er entscheidet darüber, ob eine Erpressung funktioniert.
Das ist keine Theorie. Angreifer suchen seit Jahren zuerst die Sicherung. Wer sie löschen oder unlesbar machen kann, verwandelt eine unangenehme Nacht in eine Existenzfrage. Deshalb ist die zweite, scheinbar harmlosere Lücke mit ihrem Schweregrad 6.1 in der Wirkung näher an der ersten, als die Zahlen vermuten lassen: Ein Hauptschlüssel, den jemand löscht, macht verschlüsselte Sicherungen nicht kaputt — er macht sie unbrauchbar. Das ist dasselbe Ergebnis mit besserem Gewissen.
Was hier nicht steht
Veeam nennt keine Hinweise auf Ausnutzung, und ich habe keine gefunden. «Kritisch» heisst ausnutzbar, nicht ausgenutzt.
Und beide Lücken brauchen ein gültiges Konto. Niemand kommt von aussen an Ihren Backup-Server, nur weil diese Lücke existiert. Das ist der entscheidende Unterschied — und zugleich der Grund, warum die Sache in einem Kleinbetrieb anders aussieht als in einem Konzern: Je kleiner der Betrieb, desto wahrscheinlicher ist es, dass das eine vergebene Lesekonto seit Jahren existiert, von jemandem benutzt wird, der längst nicht mehr im Haus ist, und ein Passwort trägt, das anderswo auch verwendet wird.
Drei Dinge, die sich heute erledigen lassen
Die Version nachsehen. Backup & Replication muss auf 12.3.2.4934 stehen, in der neueren Reihe auf 13.1.0.411. Für den Windows-Agenten gibt es ebenfalls ein Update. Das steht in der Konsole unter Hilfe und Info.
Die Konten durchgehen. Nicht nur die Administratoren — gerade die Leserollen. Für jedes Konto eine Frage: Arbeitet die Person, zu der es gehört, noch hier? Alles andere kann warten, diese Liste nicht.
Nachfragen, wer sonst hineinsieht. Wenn ein IT-Dienstleister Ihre Sicherung betreibt, hat er Konten auf diesem System, und möglicherweise hat Ihr Betrieb auch eines. Beides gehört auf dieselbe Liste.
Der häufigere Fall
Die meisten Kleinbetriebe haben Veeam nicht selbst installiert. Sie haben einen Dienstleister, bei dem es läuft — und damit verschiebt sich die Frage, aber sie verschwindet nicht. Sie lautet dann: Ist dort aktualisiert worden?
Das ist eine zumutbare Frage, und eine kurze Antwort genügt. Wer sie nicht beantworten will, hat damit auch geantwortet. Die Denkweise dahinter haben wir unter dieselbe Lücke, zwei Ausgänge schon einmal beschrieben, und sie gilt hier genauso.
Bei uns läuft kein Veeam — die Frage gilt trotzdem
Wir haben heute auf unserem eigenen Server nachgesehen: kein Veeam-Paket installiert, unsere Sicherung läuft über die Plesk-eigenen Mittel. Daraus folgt nichts Beruhigendes. Es sind nur andere Rollennamen, und die Frage dahinter ist dieselbe, die wir im September schon einmal an uns selbst stellen mussten — damals ging es um eine Rolle, die Artikel schreiben durfte und dabei PHP ausführen konnte.
Das Muster ist zu häufig, um Zufall zu sein: Eine Rolle wird nach dem benannt, was sie im Alltag tut, nicht nach dem, was sie technisch kann. Der Name ist eine Absichtserklärung, keine Grenze.
Wenn Sie nicht sicher sind, wer in Ihrem Betrieb welche Zugänge zur Sicherung hat: Das ist in einer halben Stunde erhoben, und es ist die Art von Aufräumarbeit, die niemand von sich aus anfängt.