🔴 آسیبپذیری CVE-2023-54391 در Proxmox VE به مهاجم اجازه میدهد به عنوان هر کاربر موجود بدون دانستن اعتبارنامهها وارد سیستم شود. این آسیبپذیری در نسخههای libpve-access-control از 7.0-7 تا 8.0.4 وجود دارد و به هیچ احراز هویتی نیاز ندارد. شواهدی از بهرهبرداری فعال گزارش شده است.
⚠️ مهاجم میتواند با ارسال درخواست به پورت API (8006) و استفاده از پارامتر 'tfa-challenge'، احراز هویت را دور بزند. این آسیبپذیری به شدت خطرناک است.
✳️ برای کاهش خطر، دسترسی به API را به شبکههای معتبر محدود کنید و به نسخه libpve-access-control 8.0.4 یا بالاتر ارتقا دهید. در صورت عدم امکان ارتقا فوری، پچ ارائهشده را اعمال کنید.
برچسبها:
شبکه اجتماعی آزمایشگاه امنیت وایت لب