Turbega seotud probleem SUSE Manager'is, mis vÔimaldab teha root-operationsid ilma autentimiseta.

SUSE Manageri tööriistakomplektis, mis on mĂ”eldud IT-infrastruktuuri kesksete haldamiseks, kus kasutatakse erinevaid Linuxi jaotusi, leiti haavatavus (CVE-2025-46811), mis vĂ”imaldab autentimiseta kĂ€ske tĂ€ita kĂ”igis sĂŒsteemides, mida haldab SUSE Manager. KĂ€skude tĂ€itmine toimub root-Ă”iguste all, vĂ”imaldades saavutada tĂ€ieliku kontrolli kogu infrastruktuuri ĂŒle. Probleemile on mÀÀratud kriitiline ohuaste (9.3 skaalal 10).

Haavatavus tuleneb WebSocket protokolli kaudu kĂ€ske vastu vĂ”tva kĂ€itleja olemasolust (kutsumine „/rhn/websocket/minion/remote-commands”), mis ei piira juurdepÀÀsu. Iga kasutaja, kellel on vĂ”imalus pakette saata vĂ”rguporti 443 suunatud serveris SUSE Managerist, vĂ”ib tĂ€ita suvalisi kĂ€ske root-Ă”iguste all kĂ”igis sĂŒsteemides, mida haldab SUSE Manager. Autentimiseta pöördumiseks on piisav, kui esitatud pĂ€ringu koostamisel lihtsalt mitte saata seansi identifikaatorit (SessionId).

Probleem ilmneb nii eraldi jaotatavates SUSE Manageri versioonides kui ka SUSE Linuxi installipiltides ja konteinerites, mis on varustatud SUSE Manageriga (nt SLES15-SP4-Manager-Server). Haavatavus on olemas kuni versioonini SUSE Manager 5.0.4.1 ning on kÔrvaldatud uuendustes 4.3.16 ja 5.0.5.

Allikas: opennet.ru

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster