Backup
Acronis Backup wird als Erweiterung in gängige Server-Verwaltungsoberflächen für Linux eingebunden – unter anderem in cPanel & WHM, Plesk und DirectAdmin. In diesen Erweiterungen sind Dateien mit unsicheren Standardberechtigungen abgelegt: Auch Konten ohne besondere Rechte dürfen auf Dateien zugreifen beziehungsweise sie verändern, die ausschließlich für privilegierte Prozesse gedacht sind. Ein Angreifer, der bereits über einen einfachen lokalen Zugang zum System verfügt – etwa ein Kunde auf einem gemeinsam genutzten Hosting-Server –, kann das ausnutzen, um seine Rechte auszuweiten und Aktionen mit höheren Systemprivilegien auszuführen. Aus einem eng begrenzten Benutzerkonto wird so unter Umständen die vollständige Kontrolle über den Server. Betroffen sind Hosting- und Serverumgebungen, in denen die Backup-Erweiterung in eine dieser Verwaltungsoberflächen integriert ist; besonders kritisch ist dies bei Systemen mit vielen unterschiedlichen, nicht vertrauenswürdigen Nutzerkonten.
Setzen Sie die Gegenmaßnahmen gemäß den Hersteller-Anweisungen um. Stehen keine Gegenmaßnahmen zur Verfügung, stellen Sie den Einsatz des Produkts ein. Bewerten Sie zudem die Internet-Exponierung der betroffenen Systeme.