SUSE Manager 4.3.15远程代码执行漏洞(CVE-2025-46811)分析

SUSE Manager及Uyuni项目曝出严重远程代码执行漏洞CVE-2025-46811,攻击者可通过WebSocket接口无需认证执行任意命令。本文深度分析漏洞原理、攻击链及缓解措施,帮助企业快速应对安全威胁。

🔓 Critical 漏洞利用

安全研究员Wiktor Maj公开了SUSE Manager及Uyuni项目中的一个严重漏洞(CVE-2025-46811)。攻击者可通过WebSocket接口发送恶意命令,在未授权情况下远程执行任意代码,获取系统控制权。

来源:SANS ISC | 2026-04-30 | 原文链接

🔍 关键发现

  • 漏洞存在于SUSE Manager 4.3.15、5.0.4及Uyuni 2025.05版本的WebSocket远程命令功能中
  • 攻击者可利用漏洞绕过身份验证,直接向目标minion发送反弹Shell命令
  • 漏洞利用复杂度低,无需用户交互,可被自动化工具批量利用

⚔️ 攻击链分析

1. 攻击者通过WebSocket连接至目标服务器的/rhn/websocket/minion/remote-commands端点;2. 发送preview消息枚举所有可用的minion节点;3. 选择目标minion后,发送包含恶意命令的payload;4. 执行反弹Shell,获得系统级访问权限

🚩 失陷指标 (IOC)

  • WebSocket连接至/rhn/websocket/minion/remote-commands
  • 包含'preview': true的JSON消息用于枚举minion
  • 包含'command'字段且值为反弹Shell命令的JSON消息

🛡️ 缓解建议

  • ✅ 立即升级至SUSE Manager 4.3.16及以上版本或Uyuni 2025.06及以上版本
  • ✅ 限制对WebSocket端点的网络访问,仅允许可信IP连接
  • ✅ 部署Web应用防火墙(WAF)规则,检测并阻断异常的WebSocket命令请求

涉及漏洞:["CVE-2025-46811""cve-2025-46811"]


⚠️ 本文仅供安全研究与学习,IOC 信息请勿用于非法目的。

🤖 常见问题解答(FAQ)

❓ 漏洞影响哪些版本?

SUSE Manager 4.3.15、5.0.4及Uyuni 2025.05版本。建议立即升级至修复版本。

❓ 攻击者需要什么条件?

攻击者只需目标WebSocket端口可达,无需认证或用户交互,即可远程执行任意命令。

❓ 如何检测是否被利用?

检查WebSocket日志中是否存在大量'preview': true请求,或包含异常command字段的JSON消息。

[!] CONTACT_CHANNELS

如需商务合作、技术咨询或漏洞反馈,请通过以下离岸节点联系作者。

> PING_AUTHOR (@A1RedTeam)