CVE-2023-54391 — Proxmox Virtual Environment (VE) 7.0 through 8.0'de libpve-access-contro içinde bir kimlik doğrulama atlatma zafiyeti içeriyor
Proxmox Virtual Environment (VE) 7.0 through 8.0, libpve-access-control'un 8.0.4 öncesi sürümlerinde, API oturum açma uç noktasında keyfi bir tfa-challenge değeri sağlayarak yapılandırılmış ikinci faktörü olmayan hesaplarda kimlik doğrulama atlamasına izin veren bir zafiyet içerir. Saldırganlar, tfa-challenge parametresine herhangi bir değer koyarak access ticket API endpoint'ine bir POST isteği gönderip parola doğrulamasını tamamen atlayabilir.
Platform
Proxmox VE
CVE Kaydı
CVE-2023-54391
CVSS Skoru
9.3/10
Yayın Tarihi
01 Eylül 2026
Okunma
42
Birincil kaynak: Kaynaktaki resmî duyuruyu inceleyin: nvd.nist.gov
Kaynağa Git
Özet
Proxmox Virtual Environment (VE) 7.0 through 8.0, libpve-access-control'un 8.0.4 öncesi sürümlerinde kimlik doğrulama atlatma zafiyeti içerir; bu zafiyet, kimlik doğrulaması olmayan saldırganların API oturum açma uç noktasında keyfi bir tfa-challenge değeri sağlayarak, yapılandırılmış ikinci faktör olmasa bile mevcut etkin herhangi bir kullanıcı olarak kimlik doğrulaması yapmasına olanak tanır. Saldırganlar, tfa-challenge parametresine herhangi bir değer koyarak access ticket API endpoint'ine bir POST isteği gönderip parola doğrulamasını tamamen atlayarak yetkisiz erişim elde edebilir; bu root@pam hesabını da içerebilir. Etkilenen tüm sürümler artık kullanım ömrünü tamamlamıştır.
Proxmox Virtual Environment (PVE) 9.x 5.1.8 ve Proxmox Virtual Environment (PVE) 8.x 4.3.16'da bir Çapraz Site Betikleme (XSS) güvenlik açığı, saldırganların özel hazırlanmış bir yük ile keyfi web betikleri veya HTML çalıştırmasına olanak tanır.