CVE-2020-11061
Estado: ModificadaAlta (7.4)—
In Bareos Director less than or equal to 16.2.10, 17.2.9, 18.2.8, and 19.2.7, a heap overflow allows a malicious client to corrupt the director's memory via oversized digest strings sent during initialization of a verify job. Disabling verify jobs mitigates the problem. This issue is also patched in Bareos versions 19.2.8, 18.2.9 and 17.2.10.
CVSS
- Versión: 3.1
- Vector: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:L/I:L/A:L
- Puntuación base: 7.4
Probabilidad de explotación (EPSS)
- Probabilidad de explotación en los próximos 30 días: 1.24%
- Percentil entre todas las CVEs puntuadas: 68
- Fecha de la puntuación: 6/10/2026
EPSS (Exploit Prediction Scoring System, de FIRST) estima la probabilidad de que una vulnerabilidad sea explotada en 30 días. Complementa a CVSS (impacto) y a CISA KEV (explotación confirmada).
Tecnologías afectadas (2)
CWE
- CWE-122
- CWE-787
Referencias
- https://bugs.bareos.org/view.php?id=1210
- https://github.com/bareos/bareos/security/advisories/GHSA-mm45-cg35-54j4
- https://lists.debian.org/debian-lts-announce/2020/08/msg00051.html
- https://bugs.bareos.org/view.php?id=1210
- https://github.com/bareos/bareos/security/advisories/GHSA-mm45-cg35-54j4
- https://lists.debian.org/debian-lts-announce/2020/08/msg00051.html
JSON original (NVD)
Mostrar
{
"id": "CVE-2020-11061",
"cveTags": [],
"metrics": {
"cvssMetricV2": [
{
"type": "Primary",
"source": "nvd@nist.gov",
"cvssData": {
"version": "2.0",
"baseScore": 6,
"accessVector": "NETWORK",
"vectorString": "AV:N/AC:M/Au:S/C:P/I:P/A:P",
"authentication": "SINGLE",
"integrityImpact": "PARTIAL",
"accessComplexity": "MEDIUM",
"availabilityImpact": "PARTIAL",
"confidentialityImpact": "PARTIAL"
},
"acInsufInfo": false,
"impactScore": 6.4,
"baseSeverity": "MEDIUM",
"obtainAllPrivilege": false,
"exploitabilityScore": 6.8,
"obtainUserPrivilege": false,
"obtainOtherPrivilege": false,
"userInteractionRequired": false
}
],
"cvssMetricV31": [
{
"type": "Secondary",
"source": "security-advisories@github.com",
"cvssData": {
"scope": "CHANGED",
"version": "3.1",
"baseScore": 6,
"attackVector": "NETWORK",
"baseSeverity": "MEDIUM",
"vectorString": "CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:C/C:L/I:L/A:L",
"integrityImpact": "LOW",
"userInteraction": "NONE",
"attackComplexity": "HIGH",
"availabilityImpact": "LOW",
"privilegesRequired": "LOW",
"confidentialityImpact": "LOW"
},
"impactScore": 3.7,
"exploitabilityScore": 1.8
},
{
"type": "Primary",
"source": "nvd@nist.gov",
"cvssData": {
"scope": "CHANGED",
"version": "3.1",
"baseScore": 7.4,
"attackVector": "NETWORK",
"baseSeverity": "HIGH",
"vectorString": "CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:L/I:L/A:L",
"integrityImpact": "LOW",
"userInteraction": "NONE",
"attackComplexity": "LOW",
"availabilityImpact": "LOW",
"privilegesRequired": "LOW",
"confidentialityImpact": "LOW"
},
"impactScore": 3.7,
"exploitabilityScore": 3.1
}
]
},
"affected": [
{
"source": "security-advisories@github.com",
"affectedData": [
{
"vendor": "Bareos GmbH & Co. KG",
"product": "Bareos Director",
"versions": [
{
"status": "affected",
"version": "<= 16.2.10"
},
{
"status": "affected",
"version": "<= 17.2.9"
},
{
"status": "affected",
"version": "<= 18.2.8"
},
{
"status": "affected",
"version": "<= 19.2.7"
}
]
}
]
}
],
"published": "2020-07-10T20:15:11.157",
"references": [
{
"url": "https://bugs.bareos.org/view.php?id=1210",
"tags": [
"Vendor Advisory"
],
"source": "security-advisories@github.com"
},
{
"url": "https://github.com/bareos/bareos/security/advisories/GHSA-mm45-cg35-54j4",
"tags": [
"Third Party Advisory"
],
"source": "security-advisories@github.com"
},
{
"url": "https://lists.debian.org/debian-lts-announce/2020/08/msg00051.html",
"tags": [
"Mailing List",
"Third Party Advisory"
],
"source": "security-advisories@github.com"
},
{
"url": "https://bugs.bareos.org/view.php?id=1210",
"tags": [
"Vendor Advisory"
],
"source": "af854a3a-2127-422b-91ae-364da2661108"
},
{
"url": "https://github.com/bareos/bareos/security/advisories/GHSA-mm45-cg35-54j4",
"tags": [
"Third Party Advisory"
],
"source": "af854a3a-2127-422b-91ae-364da2661108"
},
{
"url": "https://lists.debian.org/debian-lts-announce/2020/08/msg00051.html",
"tags": [
"Mailing List",
"Third Party Advisory"
],
"source": "af854a3a-2127-422b-91ae-364da2661108"
}
],
"vulnStatus": "Modified",
"weaknesses": [
{
"type": "Secondary",
"source": "security-advisories@github.com",
"description": [
{
"lang": "en",
"value": "CWE-122"
}
]
},
{
"type": "Primary",
"source": "nvd@nist.gov",
"description": [
{
"lang": "en",
"value": "CWE-787"
}
]
}
],
"descriptions": [
{
"lang": "en",
"value": "In Bareos Director less than or equal to 16.2.10, 17.2.9, 18.2.8, and 19.2.7, a heap overflow allows a malicious client to corrupt the director's memory via oversized digest strings sent during initialization of a verify job. Disabling verify jobs mitigates the problem. This issue is also patched in Bareos versions 19.2.8, 18.2.9 and 17.2.10."
},
{
"lang": "es",
"value": "En Bareos Director versiones menores o iguales a 16.2.10, 17.2.9, 18.2.8 y 19.2.7, un desbordamiento de la pila permite a un cliente malicioso corromper la memoria de director por medio de cadenas de resumen de gran tamaño enviadas durante la inicialización de un trabajo de verificación. Deshabilitar los trabajos de verificación mitiga el problema. Este problema también está parcheado en Bareos versiones 19.2.8, 18.2.9 y 17.2.10"
}
],
"lastModified": "2026-06-17T02:48:58.137",
"configurations": [
{
"nodes": [
{
"negate": false,
"cpeMatch": [
{
"criteria": "cpe:2.3:a:bareos:bareos:*:*:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "72B0B3A9-13BA-4BD3-A83B-57FAC6142D58",
"versionEndIncluding": "16.2.10"
},
{
"criteria": "cpe:2.3:a:bareos:bareos:*:*:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "A2202616-3D50-475B-B7E9-8462D86415CD",
"versionEndIncluding": "17.2.9",
"versionStartIncluding": "17.2.4"
},
{
"criteria": "cpe:2.3:a:bareos:bareos:*:*:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "A8DFB7AE-7974-4DBD-BABE-377482CF843F",
"versionEndIncluding": "18.2.8",
"versionStartIncluding": "18.2.5"
},
{
"criteria": "cpe:2.3:a:bareos:bareos:*:*:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "67497866-DA6E-4077-8C53-EF6D7B442B6A",
"versionEndIncluding": "19.2.7",
"versionStartIncluding": "18.4.1"
},
{
"criteria": "cpe:2.3:a:bareos:bareos:18.2.4:rc1:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "158CA481-DC00-4AC1-8A4E-6E256D6065A9"
},
{
"criteria": "cpe:2.3:a:bareos:bareos:18.2.4:rc2:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "84D7C5FC-7EB3-406E-941C-A7F4C5569117"
}
],
"operator": "OR"
}
]
},
{
"nodes": [
{
"negate": false,
"cpeMatch": [
{
"criteria": "cpe:2.3:o:debian:debian_linux:9.0:*:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "DEECE5FC-CACF-4496-A3E7-164736409252"
}
],
"operator": "OR"
}
]
}
],
"sourceIdentifier": "security-advisories@github.com"
}