主 题:PVE 7.x 至 8.0.3版本的记得赶紧更新
发 布 者:糟糕的bob
标签分类: 技术
时 间:2026-09-21 19:30:09
内容预览:全球虚拟化宿主机紧急预警:开源虚拟化系统 Proxmox VE(PVE)官方近日发布紧急安全公告(PSA-2026-00043-1),确认广泛部署的 PVE 7.x 至 8.0.3 版本存在严重的身份验证绕过高危漏洞!攻击者只需向默认的 8006 端口发送异常参数,无需密码即可直接登录系统最高的 root@pam 账户。官方确认已有大量暴露在外的实例遭遇勒索软件攻击并被全盘加密!🔍 深度拆解:伪造票据为何能直接跳过密码验证?该漏洞根植于 PVE 核心访问控制组件 libpve-access-control 中,其逻辑缺陷极其致命:🎫 正常认证流程:启用多因素验证(2FA)的用户,在首次提交正确密码后会获得经过签名的 tfa-challenge 票据,随后使用该票据完成二次认证登录; 逻辑颠倒的重大缺陷:旧版代码在处理请求时,一旦检测到 tfa-challenge 参数存在,就会直接跳过常规密码验证流程!然而代码却没有进一步核验未启用 2FA 用户的票据合法性;🔓 默认配置全中招:由于绝大多数用户默认安装的 root@pam 账户并未配置 2FA,黑客只需提交用户名配合任意伪造票据值,便能瞬间获取整台虚拟化宿主机的绝对控制权。好几个月之前就出来的漏洞 但是客户没注意 用的是这个版本 前段时间中招了 被植入挖矿木马 各位朋友如果有用这个版本的 记得更新啊
直达链接: https://www.nodeseek.com/post-940880-1
 
 
Back to Top