Een ernstige kwetsbaarheid met CVE-ID CVE-2025-34522 is ontdekt in de input parsing logic van Arcserve Unified Data Protection (UDP). Deze buffer-overflow kan worden misbruikt zonder authenticatie, waardoor een aanvaller mogelijk controle kan krijgen over het systeem.
Deze kwetsbaarheid heeft een hoge impact vanwege de mogelijke volledige compromittering van het systeem voordat een gebruiker zich aanmeldt.
Overzicht
De kwetsbaarheid bevindt zich in de inputverwerkingslogica van Arcserve UDP. Door onjuiste begrensde controles kan een aanvaller heap-geheugen overschrijven, wat kan leiden tot applicatiecrashes of uitvoering van kwaadaardige code. Deze kwetsbaarheid wordt verergerd doordat er geen gebruikersinteractie nodig is. Alle UDP-versies vóór 10.2 zijn door dit probleem getroffen.
Aanbevelingen
- Update onmiddellijk naar UDP versie 10.2, aangezien deze versie de benodigde patches bevat.
- Voor versies 8.0 tot 10.1 dient u een patch toe te passen of bij te werken naar 10.2.
- Voor oudere versies, met name 7.x en eerder die buiten onderhoud zijn, moet een upgrade naar 10.2 worden uitgevoerd.
Bronnen
Lees de volledige update en ondersteunende richtlijnen op de Arcserve ondersteuningspagina.
Vraag en Antwoord
Wat is CVE-2025-34522?
Het betreft een heap-based buffer overflow kwetsbaarheid in Arcserve UDP die misbruikt kan worden zonder authenticatie.
Welke systemen zijn kwetsbaar voor CVE-2025-34522?
Alle Arcserve UDP systemen die een versie draaien lager dan 10.2 zijn kwetsbaar.
Bestaat er al een patch of beveiligingsupdate?
Ja, het updaten naar versie 10.2 biedt de noodzakelijke bescherming.
Wat kan een aanvaller met deze kwetsbaarheid?
Zonder authenticatie kan een aanvaller willekeurige code uitvoeren of het systeem laten crashen, wat tot een volledige compromittering kan leiden.

