CVE漏洞中文网

0DayBank一个专门收集整理全球互联网漏洞的公开发布网站
  1. 首页
  2. CVE
  3. 正文

CVE-2024-47533丨Cobbler 允许任何人使用已知密码连接到 cobbler XML-RPC 服务器并进行更改

2024年11月19日 218点热度 0人点赞 0条评论
Cobbler 允许任何人使用已知密码连接到 cobbler XML-RPC 服务器并进行更改(CVE-2024-47533)

CVE编号

CVE-2024-47533

利用情况

暂无

补丁情况

N/A

披露时间

2024-11-19
漏洞描述
Cobbler是一款用于快速设置网络安装环境的Linux安装服务器。从版本3.0.0开始至版本3.2.3和版本3.3.7之前的版本存在一个不当的身份验证漏洞。`utils.get_shared_secret()`函数始终返回`-1`,这使得任何人都可以使用用户名`''`和密码`-1`连接到Cobbler的XML-RPC接口并进行任何更改。这为具有对Cobbler服务器的网络访问权限的任何用户提供了对服务器的完全控制权。版本3.2.3和版本3.3.7解决了此问题。
解决建议
建议您更新当前系统或软件至最新版,完成漏洞的修复。
参考链接
 https://github.com/cobbler/cobbler/commit/32c5cada013dc8daa7320a8eda9932c2814742b0
 https://github.com/cobbler/cobbler/commit/e19717623c10b29e7466ed4ab23515a94beb2dda
 https://github.com/cobbler/cobbler/security/advisories/GHSA-m26c-fcgh-cp6h
受影响软件情况
# 类型 厂商 产品 版本 影响面
1
运行在以下环境
系统 fedora_39 cobbler * Up to
(excluding)
3.3.7-1.fc39
运行在以下环境
系统 fedora_40 cobbler * Up to
(excluding)
3.3.7-1.fc40
运行在以下环境
系统 fedora_41 cobbler * Up to
(excluding)
3.3.7-1.fc41
运行在以下环境
系统 fedora_EPEL_8 cobbler3.2 * Up to
(excluding)
3.2.3-1.el8
运行在以下环境
系统 fedora_EPEL_9 cobbler * Up to
(excluding)
3.3.7-1.el9
标签: 暂无
最后更新:2024年11月19日

小助手

这个人很懒,什么都没留下

点赞
< 上一篇
下一篇 >

文章评论

您需要 登录 之后才可以评论

COPYRIGHT © 2024 www.pdr.cn CVE漏洞中文网. ALL RIGHTS RESERVED.

鲁ICP备2022031030号

联系邮箱:wpbgssyubnmsxxxkkk@proton.me