SUSE Manageri tööriistakomplektis, mis on mĂ”eldud IT-infrastruktuuri kesksete haldamiseks, kus kasutatakse erinevaid Linuxi jaotusi, leiti haavatavus (CVE-2025-46811), mis vĂ”imaldab autentimiseta kĂ€ske tĂ€ita kĂ”igis sĂŒsteemides, mida haldab SUSE Manager. KĂ€skude tĂ€itmine toimub root-Ă”iguste all, vĂ”imaldades saavutada tĂ€ieliku kontrolli kogu infrastruktuuri ĂŒle. Probleemile on mÀÀratud kriitiline ohuaste (9.3 skaalal 10).
Haavatavus tuleneb WebSocket protokolli kaudu kĂ€ske vastu vĂ”tva kĂ€itleja olemasolust (kutsumine â/rhn/websocket/minion/remote-commandsâ), mis ei piira juurdepÀÀsu. Iga kasutaja, kellel on vĂ”imalus pakette saata vĂ”rguporti 443 suunatud serveris SUSE Managerist, vĂ”ib tĂ€ita suvalisi kĂ€ske root-Ă”iguste all kĂ”igis sĂŒsteemides, mida haldab SUSE Manager. Autentimiseta pöördumiseks on piisav, kui esitatud pĂ€ringu koostamisel lihtsalt mitte saata seansi identifikaatorit (SessionId).
Probleem ilmneb nii eraldi jaotatavates SUSE Manageri versioonides kui ka SUSE Linuxi installipiltides ja konteinerites, mis on varustatud SUSE Manageriga (nt SLES15-SP4-Manager-Server). Haavatavus on olemas kuni versioonini SUSE Manager 5.0.4.1 ning on kÔrvaldatud uuendustes 4.3.16 ja 5.0.5.
Allikas: opennet.ru
