CVE-2024-47533
Cobbler erlaubt es jedem, sich mit einem bekannten Passwort mit dem Cobbler-XML-RPC-Server zu verbinden und Änderungen vorzunehmen.
- Veröffentlicht
- 18.11.2024
- Aktualisiert
- 18.11.2024
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 08.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HNiedrig · nächste 30 Tage
- Perzentil
- 90,1 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Cobbler, ein Linux-Installationsserver, der die schnelle Einrichtung von Netzwerkinstallationsumgebungen ermöglicht, weist ab Version 3.0.0 und vor den Versionen 3.2.3 und 3.3.7 eine Schwachstelle aufgrund einer unsachgemäßen Authentifizierung auf. `utils.get_shared_secret()` gibt immer `-1` zurück, was es jedem ermöglicht, sich als Benutzer `''` mit dem Passwort `-1` mit dem Cobbler-XML-RPC zu verbinden und beliebige Änderungen vorzunehmen. Dadurch erhält jeder mit Netzwerkzugriff auf einen Cobbler-Server die volle Kontrolle über den Server. Die Versionen 3.2.3 und 3.3.7 beheben das Problem.
Quellen
5Proof-of-Concept-Exploit für CVE-2024-47533, eine nicht authentifizierte Authentifizierungsumgehung in der XMLRPC-API von Cobbler, die über eine injizierte Reverse Shell zu Remote-Code-Ausführung führt.
- CVE-2024-47533Exploit
CVE-2024-47533: Cobbler Authentifizierungsumgehung & Codeausführung
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.