SUSE Manageri tööriistades, mis on mõeldud IT-infrastruktuuri kesksele haldamisele, kus kasutatakse erinevaid Linuxi distributsioone, on tuvastatud haavatavus (CVE-2025-46811), mis võimaldab autentimata käivitada käske kõigis süsteemides, mida haldab SUSE Manager. Käskude täitmine toimub root-õigustes, mis võimaldab saada täielikku kontrolli kogu infrastruktuuri üle. Probleemile on määratud kriitiline ohutaseme tase (9,3 skaalal 10).
Haavatavus tuleneb töötlejast, mis aktsepteerib käske WebSocketi protokolli kaudu (kutse “/rhn/websocket/minion/remote-commands”), piiranguteta juurdepääsu osas. Iga kasutaja, kellel on võimalus saata pakette võrguporti 443 aadressil serveril SUSE Managerist, võib käivitada suvalisi käsklusi root-õigustes kõigis süsteemides, mida haldab SUSE Manager. Autentimata pöördumise korral piisab lihtsalt sessioni identifikaatori (SessionId) mitte saatmisest päringu koostamisel.
Probleem avaldub nii eraldi jaotatavates SUSE Manageri versioonides kui ka SUSE Linuxi installipiltides ja konteinerites, mis on varustatud SUSE Manageriga (näiteks SLES15-SP4-Manager-Server). Haavatavus on kohal kuni SUSE Manageri versioonini 5.0.4.1 ning on kõrvaldatud värskendustes 4.3.16 ja 5.0.5.
Allikas: opennet.ru
