In der Zugriffs- und Rechteverwaltung von Proxmox Virtual Environment steckt ein Fehler in der Anmeldeprüfung, der die Authentifizierung vollständig umgehen lässt. Die Schnittstelle zur Ausstellung von Zugriffstickets wertet einen Parameter für die Zwei-Faktor-Abfrage falsch aus: Sendet ein Angreifer eine Anfrage an diesen API-Endpunkt und gibt dabei einen beliebigen Wert für die Zwei-Faktor-Herausforderung an, wird die Passwortprüfung übersprungen. Dadurch kann sich ein Angreifer ohne jede gültige Zugangsdaten als beliebiger existierender und aktivierter Benutzer anmelden, sofern für dieses Konto kein zweiter Faktor eingerichtet ist. Das schließt das Administratorkonto der Plattform ein, womit ein Angreifer die volle Kontrolle über die Virtualisierungsumgebung und die darauf betriebenen virtuellen Maschinen erlangen kann. Der Angriff erfordert weder eine Anmeldung noch eine Benutzerinteraktion und ist über das Netz ausführbar. Die betroffenen Ausgaben haben das Ende ihres Supportzeitraums erreicht.
CVE-2023-54391
9,3
CRITICAL
CVSS Basis-Score
Beschreibung