Kritik ÖNEM — Güvenlik Açığı

CVE-2023-54391 — Proxmox Virtual Environment (VE) 7.0 through 8.0'de libpve-access-contro içinde bir kimlik doğrulama atlatma zafiyeti içeriyor

Proxmox Virtual Environment (VE) 7.0 through 8.0, libpve-access-control'un 8.0.4 öncesi sürümlerinde, API oturum açma uç noktasında keyfi bir tfa-challenge değeri sağlayarak yapılandırılmış ikinci faktörü olmayan hesaplarda kimlik doğrulama atlamasına izin veren bir zafiyet içerir. Saldırganlar, tfa-challenge parametresine herhangi bir değer koyarak access ticket API endpoint'ine bir POST isteği gönderip parola doğrulamasını tamamen atlayabilir.

Platform
Proxmox VE
CVE Kaydı
CVE-2023-54391
CVSS Skoru
9.3/10
Yayın Tarihi
01 Eylül 2026
Okunma
42
Birincil kaynak: Kaynaktaki resmî duyuruyu inceleyin: nvd.nist.gov Kaynağa Git

Özet

Proxmox Virtual Environment (VE) 7.0 through 8.0, libpve-access-control'un 8.0.4 öncesi sürümlerinde kimlik doğrulama atlatma zafiyeti içerir; bu zafiyet, kimlik doğrulaması olmayan saldırganların API oturum açma uç noktasında keyfi bir tfa-challenge değeri sağlayarak, yapılandırılmış ikinci faktör olmasa bile mevcut etkin herhangi bir kullanıcı olarak kimlik doğrulaması yapmasına olanak tanır. Saldırganlar, tfa-challenge parametresine herhangi bir değer koyarak access ticket API endpoint'ine bir POST isteği gönderip parola doğrulamasını tamamen atlayarak yetkisiz erişim elde edebilir; bu root@pam hesabını da içerebilir. Etkilenen tüm sürümler artık kullanım ömrünü tamamlamıştır.

Değerlendirme

  • CVE: CVE-2023-54391
  • CVSS temel puanı: 9.3
  • Vektör: CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
  • Kaynak: NVD record

Kaynakça

Önlemler

  • Etkilenen sistemleri envanterinizle doğrulayın
  • Sağlayıcının yamasını bakım penceresinde uygulayın
  • Yama uygulanana kadar ağ katmanında erişimi kısıtlayın

Proxmox VE — İlgili Duyurular

TÜMÜNÜ GÖR →