CVE-2023-54391: Kritisk login-fejl i Proxmox VE 7-8
Kritisk fejl i Proxmox VE 7.0-8.0 lader angribere logge ind som enhver bruger – inklusive root – uden kodeord.
Hvad er det?
Proxmox Virtual Environment (VE) er software til at køre og styre virtuelle maskiner og containere. I versioner 7.0 til 8.0 findes en alvorlig fejl i adgangskontrolbiblioteket libpve-access-control: En angriber kan omgå hele login-processen ved blot at sende en vilkårlig værdi i et bestemt felt kaldet tfa-challenge i API’et (programmernes kommunikationsinterface). Det betyder, at hverken kodeord eller to-faktor-godkendelse (2FA) tjekkes. Angriberen kan logge ind som en hvilken som helst aktiv bruger – herunder den øverste administrator (root). Fejlen er klassificeret som CWE-304, som dækker over manglende eller fejlbehæftet autentificeringstrin i en login-sekvens.
Hvem rammer det?
Fejlen rammer virksomheder og hostingudbydere, der kører Proxmox VE version 7.0 til og med 8.0. Proxmox bruges typisk til at administrere servere og virtuelle maskiner – ofte som en central platform i IT-infrastrukturen. Er du usikker på om du bruger Proxmox, kan du spørge din IT-ansvarlige eller IT-leverandør. Bemærk at alle berørte versioner er erklæret end of life (EOL), dvs. producenten udgiver ikke længere sikkerhedsopdateringer til dem.
Hvad kan ske?
En angriber udefra – uden login eller forudgående adgang – kan i ét enkelt netværkskald overtage din Proxmox-server fuldstændigt. Det indebærer:
- Fuld administratoradgang: Angriberen kan logge ind som root og styre alle virtuelle maskiner og data på serveren.
- Datatyveri: Alle data på serveren kan kopieres og eksporteres.
- Ransomware: Angriberen kan kryptere eller slette samtlige virtuelle maskiner og servere.
- Sabotage: Hele din IT-infrastruktur kan lukkes ned eller manipuleres.
- Videre angreb: Serveren kan bruges som springbræt til at angribe andre systemer i dit netværk.
Hvor alvorligt er det?
CVSS-scoren er 9,8 ud af 10, hvilket er kritisk. Angrebsvektoren er netværk (AV:N), kompleksiteten er lav (AC:L), og der kræves hverken særlige rettigheder (PR:N) eller brugerinteraktion (UI:N). Det betyder, at enhver med netværksadgang til din Proxmox-server kan udnytte fejlen automatisk og uden forberedelse. Konsekvenserne rammer fuldt ud fortrolighed, integritet og tilgængelighed (C/I/A = HIGH). Fejlen beskrives som en autentificeringsomgåelse, der i praksis giver angriberen de højeste rettigheder på systemet.
Hvad gør jeg nu?
Da alle berørte versioner er end of life, er der ingen officiel sikkerhedspatch til Proxmox VE 7.0-8.0. Du skal handle hurtigt:
- Bloker ekstern adgang øjeblikkeligt: Sørg for at Proxmox-webinterface og API (typisk port 8006) ikke er tilgængeligt fra internettet. Brug firewall til kun at tillade adgang fra betroede IP-adresser eller via VPN.
- Opgrader til en supporteret version: Planlæg opgradering til Proxmox VE 8.1 eller nyere (med libpve-access-control 8.0.4 eller nyere), som ikke er ramt af denne fejl.
- Gennemgå adgangslogs: Tjek om der er tegn på uautoriserede logins – bed din IT-leverandør om hjælp hvis du ikke selv har adgang til logs.
- Skift alle adgangskoder: Nulstil kodeord for alle brugere på Proxmox-serveren, særligt root-kontoen, som en sikkerhedsforanstaltning.
- Kontakt din IT-leverandør: Hvis du ikke selv administrerer serveren, kontakt din leverandør og bed om en statusopdatering og opgraderingsplan hurtigst muligt.
Handles straks – ingen patch til EOL-versioner
Auroa anbefaler, at du behandler denne sårbarhed som en akut situation. Luk øjeblikkeligt for ekstern adgang til din Proxmox-server via firewall eller VPN, og sæt en opgradering til en supporteret version i gang hurtigst muligt. Da alle berørte versioner er end of life, vil der ikke komme officielle rettelser – den eneste holdbare løsning er at opgradere. Har du brug for hjælp til at vurdere din eksponering eller planlægge opgraderingen, er du velkommen til at kontakte os.
Tidslinje
Konkrete eksempler
Angriber overtager root-kontoen via API
En angriber scanner internettet for servere med port 8006 åben (Proxmox-standardport). Når en sårbar server identificeres, sender angriberen en enkelt POST-forespørgsel til login-API’et med brugernavnet root@pam og en tilfældig tekst i feltet tfa-challenge. Proxmox-serveren springer kodeords- og 2FA-tjekket over og returnerer et gyldigt login-token. Angriberen har nu fuld administratoradgang og kan slette, kopiere eller kryptere alle virtuelle maskiner.
Ransomware-angreb mod virtuel infrastruktur
En kriminel gruppe identificerer en virksomheds Proxmox-server og udnytter sårbarheden til at logge ind som administrator. De krypterer alle virtuelle maskiner og backups direkte via Proxmox-API’et og efterlader en løsesumsbesked. Virksomheden mister adgang til hele sin IT-infrastruktur og kan ikke genoptage driften uden enten at betale eller gendanne fra offline-sikkerhedskopier.
Intern angriber bruger en kompromitteret pc som springbræt
En medarbejders bærbare computer inficeres med malware via en phishing-mail. Malwaren opdager Proxmox-serveren på det interne netværk og udnytter CVE-2023-54391 til at logge ind som root. Angriberen bag malwaren opretter en ny administratorbruger og installerer en bagdør, der giver vedvarende adgang – selv efter at den bærbare er renset. Angrebet forbliver uopdaget i uger.
Ofte stillede spørgsmål
Hvordan ved jeg om min virksomhed bruger Proxmox VE?
Proxmox VE bruges typisk af IT-afdelinger eller hostingudbydere til at køre virtuelle servere. Spørg din IT-ansvarlige eller leverandør, om I har en Proxmox-installation – og i så fald hvilken version. Du kan også selv tjekke ved at logge ind på serverens webinterface (normalt på port 8006) og se versionsnummeret i øverste højre hjørne.
Er jeg beskyttet, hvis jeg har slået to-faktor-godkendelse (2FA) til?
Nej. Det er præcis 2FA-trinnet, der omgås i denne sårbarhed. Angriberen sender en vilkårlig værdi i 2FA-feltet og hopper dermed helt over både kodeords- og 2FA-verificering. Din aktiverede 2FA hjælper ikke i dette tilfælde.
Er min server i fare, selv om den ikke er direkte tilgængelig fra internettet?
Risikoen er lavere, hvis Proxmox-serveren kun er tilgængelig fra dit interne netværk. Men hvis en anden computer på dit netværk allerede er kompromitteret, kan en angriber stadig nå Proxmox indefra. Det er derfor vigtigt at begrænse adgangen mest muligt og opdatere hurtigt.
Findes der en patch til Proxmox VE 7.x eller 8.0?
Nej. Alle berørte versioner (7.0 til 8.0) er erklæret end of life, hvilket betyder at producenten ikke udgiver sikkerhedsopdateringer til dem. Den eneste måde at beskytte sig på er at opgradere til Proxmox VE 8.1 eller nyere, som indeholder det rettede bibliotek (libpve-access-control 8.0.4+).
Hvad er risikoen for, at nogen allerede har udnyttet fejlen hos mig?
Det er svært at sige uden at undersøge dine logs. Vi anbefaler, at du gennemgår adgangslogfiler på Proxmox-serveren for usædvanlige logins – særligt fra ukendte IP-adresser eller på mærkelige tidspunkter. Bed din IT-leverandør om hjælp, hvis du ikke selv har adgang til disse oplysninger.
CVSS-detaljer
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CWE-svaghedstyper
Original NVD-beskrivelse (engelsk)
Proxmox Virtual Environment (VE) 7.0 through 8.0 contains an authentication bypass vulnerability in libpve-access-control before 8.0.4 that allows unauthenticated attackers to authenticate as any existing enabled user without a configured second factor by supplying an arbitrary tfa-challenge value in the API login endpoint. Attackers can send a POST request to the access ticket API endpoint with any value in the tfa-challenge parameter to completely skip password verification, gaining unauthorized access including to the root@pam account. All affected releases are end of life.
Referencer & kilder
Eksterne kilder
Brug for hjælp med jeres sikkerhed?
Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.