Proxmox VE 7~8.0.3存在高危漏洞 无需密码即可登录 已出现真实攻击和勒索事件

Proxmox VE 7~8.0.3存在高危漏洞 无需密码即可登录 已出现真实攻击和勒索事件

💡 原文中文,约1700字,阅读约需4分钟。
📝

内容提要

PVE 7.x至8.0.3版本存在严重身份验证绕过漏洞,攻击者无需密码即可获取root权限,已有用户遭勒索攻击。该漏洞源于2FA票据验证缺失,2023年8.0.4版已意外修复,但旧版无补丁。建议用户立即升级,或修改AccessControl.pm强制验证签名,或为账户绑定2FA作为临时措施。

🔎

延伸解读

漏洞影响范围与修复状态

该漏洞影响PVE 7.x至8.0.3版本,这些版本已停止支持,因此官方不再提供安全补丁。目前受支持的版本(如8.0.4及以上)不受影响,因为漏洞在2023年8.0.4版本中已被意外修复。用户应检查自己的PVE版本,若在受影响范围内,需立即升级到受支持的版本,否则无法获得官方修复。

临时缓解措施与局限性

PVE官方提供了临时应急方案:修改AccessControl.pm文件,强制验证tfa-challenge签名的真实性,然后重启相关服务。此外,为root@pam等账户绑定2FA也能阻止利用虚假票据的绕过攻击。但需注意,这些措施仅为临时缓解,不能替代升级。官方建议用户尽快升级到后续受支持版本,以确保长期安全。

攻击风险与真实案例

该漏洞利用方法已在网上公开,攻击者无需密码即可通过8006端口API登录root账户,获取最高权限。PVE官方已确认有用户实例被攻击并部署勒索软件。由于攻击门槛低且已有真实案例,受影响用户应视为紧急风险,立即采取行动,避免数据被加密勒索。

关于PVE 8.2/8.4的疑虑

有用户报告PVE 8.2和8.4也遭到攻击,但官方确认这些版本不受此漏洞影响。官方推测攻击可能源于其他未知漏洞、用户使用了长期未更新的旧版本,或安装了有问题的软件包。若用户使用这些版本并遇到异常,应检查系统日志、确认版本更新状态,并关注官方后续公告。

Q&A

Proxmox VE哪些版本存在无需密码即可登录的高危漏洞?

Proxmox VE 7.x至8.0.3版本存在该漏洞,包括PVE 7.0~7.4以及PVE 8.0系列早期版本。

Proxmox VE高危漏洞的原理是什么?

漏洞位于libpve-access-control组件中,旧版代码对未配置2FA的用户没有验证tfa-challenge票据的合法性,攻击者只需提供目标用户名和任意票据值即可绕过密码验证,从而无需密码登录root账户。

Proxmox VE高危漏洞是否已被利用?

是的,PVE官方确认已收到多个独立报告,有攻击者利用该漏洞获取实例访问权限并加密数据进行勒索。

Proxmox VE 7用户如何临时封堵高危漏洞?

临时应急方案有两种:一是修改AccessControl.pm强制验证tfa-challenge签名的真实性,然后重启相关服务;二是为root@pam或其他用户绑定2FA验证,这样生成的TFA票据是真实的,黑客无法绕过。

Proxmox VE 8.0.4是否修复了高危漏洞?

是的,PVE 8.0.4在2023年7月20日发布,因重构TFA配置处理逻辑无意中修复了该漏洞,但当时未意识到是安全问题,也未发布安全公告。

Proxmox VE 8.2和8.4是否受该高危漏洞影响?

PVE官方确认该漏洞仅影响8.0.3及旧版本,8.2和8.4不受影响。尽管有用户报告这些版本遭到攻击,但官方表示无证据表明它们受此漏洞影响。

🏷️

标签

➡️

继续阅读