Një vulnerabilitet në SUSE Manager, që lejon kryerjen e operacioneve root pa autentifikim

NĂ« mjetin SUSE Manager, i destinuar pĂ«r menaxhimin e centralizuar tĂ« infrastrukturĂ«s IT, nĂ« tĂ« cilĂ«n pĂ«rdoren distribucione tĂ« ndryshme Linux, ËshtĂ« zbuluar njĂ« dobĂ«si (CVE-2025-46811) qĂ« lejon ekzekutimin e komandave nĂ« çdo sistem qĂ« menaxhohet pĂ«rmes SUSE Manager pa u autentikuar. Komandat ekzekutohen me tĂ« drejtat e root, duke mundĂ«suar pĂ«rfitimin e kontrollit tĂ« plotĂ« mbi tĂ« gjithĂ« infrastrukturĂ«n. Çështjes i Ă«shtĂ« caktuar njĂ« nivel kritikal rreziku (9.3 nga 10).

DobĂ«sia shkaktohet nga prania e njĂ« menaxher qĂ« pranon komanda pĂ«rmes protokollit WebSocket (thirrja "/rhn/websocket/minion/remote-commands"), pa kufizuar aksesin. Çdo pĂ«rdorues qĂ« ka mundĂ«sinĂ« e dĂ«rgimit tĂ« paketave nĂ« portin rrjetĂ« 443 nĂ« server SUSE Manager, mund tĂ« ekzekutojĂ« komandat e rastit me tĂ« drejtat e root nĂ« tĂ« gjitha sistemet qĂ« menaxhohen pĂ«rmes SUSE Manager. PĂ«r tĂ« bĂ«rĂ« kĂ«rkesa pa autentifikim, mjafton tĂ« mos dĂ«rgohet identifikuesi i sesionit (SessionId) gjatĂ« formimit tĂ« kĂ«rkesĂ«s.

Çështja shfaqet si nĂ« versionet e shpĂ«rndara tĂ« SUSE Manager, ashtu edhe nĂ« imazhet e instalimit dhe kontejnerĂ«t me SUSE Linux, tĂ« cilat vijnĂ« me SUSE Manager (p.sh., SLES15-SP4-Manager-Server). DobĂ«sia Ă«shtĂ« e pranishme deri nĂ« versionin 5.0.4.1 tĂ« SUSE Manager dhe Ă«shtĂ« korrigjuar nĂ« pĂ«rditĂ«simet 4.3.16 dhe 5.0.5.

Burimi: opennet.ru

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster