Een Kritieke authenticatiekwetsbaarheid in oudere versies van Proxmox VE stelt aanvallers in staat om, mits zij toegang hebben tot de beheerinterface, pogingen te doen voor onbevoegd inloggen zonder het wachtwoord te kennen. Het probleem, geïdentificeerd als CVE-2023-54391, treft bepaalde versies van libpve-access-control en dient ook als een belangrijke herinnering: essentiële beheerplatforms zoals Proxmox, VMware vCenter en andere infrastructuurbeheersystemen moeten, indien mogelijk, buiten bereik van het openbare internet blijven.
Samenvatting van de Proxmox VE kwetsbaarheid in 30 seconden
- De CVE-2023-54391 treft
libpve-access-controlvanaf versie 7.0-7 tot vóór versie 8.0.4. - Onder bepaalde omstandigheden kan voorkomen worden dat de wachtwoordcontrole plaatsvindt voor een geactiveerde account zonder tweede factor.
- De kwetsbaarheid kan het risico voor
root@pamvergroten, wat de ernst benadrukt. - Huidige ondersteunde versies van Proxmox VE zijn niet getroffen.
- Naast het upgraden is het aan te raden om poort 8006 van het internet af te halen, managementnetwerken te gebruiken, firewalls en multi-factor authenticatie (MFA) in te stellen.
De kwetsbaarheid krijgt een CVSS 3.1 score van 9,8 uit 10, wat aanzien wordt als kritiek. Proxmox heeft bovendien een minder gebruikelijke situatie toegelicht: de code die de kwetsbare weg heeft weggenomen, verscheen al in 2023, maar werd toen niet als veiligheidsupdate beschouwd en werd daarom niet teruggebracht in de Proxmox VE 7-release.
Jaren later is er een publiek beschikbare proof-of-concept die de kwetsbaarheid kan aantonen. Dit verandert het scenario aanzienlijk voor organisaties die nog systemen met deze kwetsbaarheid in gebruik hebben, vooral wanneer zij beheerinterfaces direct vanaf internet benaderen.
De prioriteit ligt bij het upgraden. Tegelijkertijd is dit incident een gelegenheid om de beveiliging van de virtualisatie-infrastructuur te herzien en versterken.
Hoe te controleren of een Proxmox VE-installatie mogelijk getroffen is
Het is belangrijk niet zomaar te concluderen dat alleen oudere versies (zoals Proxmox 7 en lager) kwetsbaar zijn.
De belangrijkste component die getroffen kan zijn, is:
libpve-access-control >= 7.0-7 en < 8.0.4
Dit approximatief overeenkomt met Proxmox VE 7.0-7.4 en de eerste versie van Proxmox VE 8.0, maar preciezer is het controleer het geïnstalleerde pakket dan alleen naar de algemene versie van het systeem te kijken.
Gebruik de volgende commando’s via de terminal om de geïnstalleerde versie te controleren:
pveversion -vdpkg -l libpve-access-controlAls het systeem een oudere versie gebruikt, is het ook belangrijk te nagaan of dit nog binnen de ondersteunde levenscyclus valt.
Proxmox VE 7 bijvoorbeeld eindigt de support in juli 2024. Het onderhouden van ongepatchte, niet-ondersteunde systemen brengt risico’s met zich mee, niet alleen voor CVE-2023-54391, maar ook voor toekomstige kwetsbaarheden die dan niet meer publiek worden gepatcht.
Voor getroffen systemen is de juiste oplossing niet slechts het blokkeren van de kwetsbare poort. Er dient te worden geüpdatet naar een ondersteunde versie van Proxmox VE, volgens de door de fabrikant aanbevolen procedures. Dit omvat het controleren van compatibiliteit, repositories, opslag, clustering en backups voorafgaand aan de upgrade.
Poort 8006 moet niet openstaan naar het internet
Proxmox VE gebruikt standaard TCP 8006 voor de webinterface en API.
Een eenvoudige test van buiten het bedrijfsnetwerk kan nagaan of de webinterface direct bereikbaar is via een publieke IP-adres. Daarnaast moet het netwerkbeveiligingsbeleid worden gecontroleerd, inclusief firewallregels, NAT-vertalingen en poortpublicaties op routers of beveiligingsapparaten.
Het feit dat Proxmox verbinding nodig heeft met het netwerk, betekent niet dat de beheerinterface open moet staan voor iedereen op internet.
Het is essentieel onderscheid te maken tussen het netwerk dat de virtuele machines gebruikt en het beheer- of managementnetwerk van de hypervisor.
Een goede bedrijfsarchitectuur scheidt, afhankelijk van de grootte en eisen, het gebruikers- en applicatietraffic, opslag, cluster-communicatie, migraties en beheer.
De beheerinterface zou enkel via geautoriseerde netwerken bereikbaar moeten zijn.
Een gangbare aanpak is het opzetten van een VLAN of dedicated management netwerk. Beheerders krijgen toegang via een VPN of een vooraf geautoriseerde machine.
Alternatief is het gebruik van een bastion host of jump host: een gecontroleerde tussenhost die dient als toegangspunt naar de beheersystemen.
De firewall moet deze scheiding ondersteunen en afdwingen.
In plaats van:
Internet → TCP 8006 → Proxmox VEzou de architectuur moeten zijn:
Beheerder → VPN / bedrijfsnetwerk → privé beheer netwerk → Proxmox VEHet is niet nodig dat virtuele machines hetzelfde pad volgen; een webserver die op Proxmox draait kan gewoon poorten 80 en 443 naar internet openzetten voor het publiek, terwijl de beheerverbinding volledig afgescheiden blijft.
Het scheiden van publieke diensten en beheerplannen is van essentieel belang om de impact van kwetsbaarheden zoals CVE-2023-54391 te beperken.
Aanvullende controles naast upgrades
Upgraden is de eerste stap bij het beheren van kwetsbaarheden, maar een virtualisatie-omgeving vereist meerdere beveiligingslagen.
Een daarvan is het gebruik van multi-factor authenticatie (MFA) voor beheerdersaccounts. Vooral bij CVE-2023-54391, waar accounts zonder tweede factor een directe risicofactor vormen.
Daarnaast is het noodzakelijk om bestaande accounts en toegang te herzien en inactieve of overbodige accounts te verwijderen. Beheerdersrechten moeten alleen worden gegeven aan die personen en diensten die ze echt nodig hebben.
Firewallregels moeten eveneens gecontroleerd worden. Het is niet voldoende om alleen de firewall van Proxmox te controleren; ook de perimeterfirewall, NAT-regels en toegangscontrolelijsten moeten worden nagekeken, vooral na upgrades of migraties.
Logbestanden kunnen waardevolle informatie verschaffen. Proxmox gebruikt onder andere diensten als pveproxy en pvedaemon, die kunnen worden geverifieerd met:
journalctl -u pveproxyjournalctl -u pvedaemonIn situaties waar een inbraak wordt vermoed, zou ook het controleren van authenticatielogs, wijzigingen in beheerdersrechten, VM-activiteit, geplande taken, SSH-sleutels en andere indicatoren moeten plaatsvinden. Een gecompromitteerd systeem dat niet wordt bijgewerkt kan nog steeds worden misbruikt door aanvallers.
Het is ook verstandig om ongewijzigde backups en herstelpunten te hebben, los van de actieve cluster. Hoewel Proxmox hoge beschikbaarheid biedt, vervangen back-ups en herstelplannen niet de noodzaak van goede kopieën en off-site opslag.
Snapshots en replicatie zijn verschillende tools en mogen niet zomaar als complete back-up worden beschouwd voor alle aanvalsscenario’s.
Beveiligingsprincipes voor VMware vCenter
Hoewel CVE-2023-54391 specifiek van toepassing is op Proxmox, geldt hetzelfde beveiligingsmodel ook voor VMware vCenter.
vCenter beheert een belangrijk administratief en controleniveau binnen VMware-omgevingen en kan ingrijpen in ESXi-hosts, VM’s, rechten en netwerken.
Net als bij Proxmox zou vCenter niet direct blootgesteld moeten worden aan het internet tenzij er een sterke en specifieke architecturale reden voor is.
Broadcom beveelt aan om toegang tot vCenter te beperken via IP-adres en subnetten. In een zakelijke setting is het beter dat vCenter en de hostservers alleen bereikbaar zijn via beheernetwerken of gecontroleerde VPN-verbindingen.
Dit principe geldt ook voor opslagcontrollers, IPMI-, iDRAC- en iLO-poorten, backupsystemen, switches, firewalls en beheersystemen die de infrastructuur aansturen.
Een goede vraag voor je inventarisatie:
Welke beheerinterfaces zijn nu vanaf het internet bereikbaar zonder beperkingen?
Zoek je bijvoorbeeld Proxmox, vCenter, hardware controllers of management interfaces voor opslag, en valt je dat op? Dan is het tijd om die bereikbaarheid te herzien.
Migratie van VMware naar Proxmox: kans om beveiliging te versterken
Steeds meer organisaties overwegen momenteel de overstap van VMware naar Proxmox VE. Deze migratie omvat niet alleen het verplaatsen van VM’s, maar biedt ook een goed moment om bestaande beveiligingsmaatregelen te herzien.
Bij de nieuwe platformconfiguratie kunnen netwerken voor beheer, MFA, firewallregels, gedeeld opslag, clustering en back-upstrategie vanaf het begin goed worden ingericht. Zo voorkom je dat de nieuwe omgeving een exposé wordt.
Ook is het een kans om praktijken te vermijden die nog steeds in kleine setups voorkomen: bijvoorbeeld het verbinden van de hypervisor met een publieke IP vanwege gemak, zonder goede beveiliging.
Gebruik in plaats daarvan een VPN, een afgesloten netwerkverbinding of een gecontroleerde beheerhost. Zo blijft de omgeving veiliger, ook nadat CVE-2023-54391 is verholpen.
Snelle checklist voor het versterken van een Proxmox VE omgeving
Controleer eerst de versie van Proxmox en libpve-access-control. Upgrade systemen die niet meer ondersteund worden.
Verifieer dat poort 8006 niet publiek toegankelijk is, verplaats beheer naar een privé netwerk, beperk toegang via firewalls en VPN’s, schakel MFA in voor beheerders, en verwijder niet gebruikte accounts.
Controleer logs van authenticatie en beheer, scheid beheer- en opslagnetwerken, beveilig fysieke beheerinterfaces en zorg voor goede backups en herstelpunten.
Deze maatregelen verminderen het risico op succesvolle aanvallen, maar voorkomen niet alle toekomstige kwetsbaarheden. Ze beperken wel het aantal potentiële aanvallers die er gewapend mee kunnen zijn.
Naarmate oudere systemen worden uitgefaseerd, zal CVE-2023-54391 verdwijnen. Maar toekomstige kwetsbaarheden blijven komen; de meest effectieve verdedigingslinie is dat de kwetsbare interfaces niet überhaupt openstaan op internet.
Veelgestelde vragen
Hoe controleer ik of mijn Proxmox VE kwetsbaar is voor CVE-2023-54391?
Controleer vooral de versie van libpve-access-control. De kwetsbaarheidsreeks begint bij 7.0-7 en eindigt vóór 8.0.4. Gebruik het commando pveversion -v om details te krijgen van de geïnstalleerde pakketten.
Is het veilig om poort 8006 van Proxmox open te zetten op internet?
Nee, dat wordt niet aanbevolen in een bedrijfsomgeving. Beheer de webinterface via een privénetwerk, VPN of via een gecontroleerd jump host.
Is een upgrade van Proxmox voldoende om het probleem op te lossen?
Een upgrade sluit de genoemde kwetsbaarheid, maar het is verstandig ook de beheerarchitectuur, toegangscontrole en logs grondig na te lopen. Bij vermoedens van een eerdere aanval kunnen aanvullende maatregelen nodig zijn.
Wat moet ik controleren bij een migratie van VMware naar Proxmox?
Naast VM-compatibiliteit en netwerkconfiguratie, moet je aandacht besteden aan beheer- en opslagnetwerken, back-up en herstelprocessen, MFA, firewalls en beveiligde remote toegang. De migratie biedt tevens een goede gelegenheid om beveiligingsbeleid te herzien en te verbeteren.
Bronnen:
- Proxmox Server Solutions, PSA-2026-00043-1, melding over bypass in oudere versies van Proxmox VE.
- Proxmox VE Beheergids, documentatie over beheer, firewall en webinterface.
- CVE-2023-54391, kwetsbaarheidsrapport en CVSS-score.
- Broadcom: Documentatie over beveiliging en toegangscontrole voor VMware vCenter.
