CVE-2025-62877CVE-2025-62877是SUSE Virtualization (Harvester)中的一个高危安全漏洞,CVSS评分高达9.8分。该漏洞源于Harvester 1.5.x和1.6.x版本的交互式安装程序在创建新集群或向现有集群添加新主机时,会暴露操作系统的默认SSH登录密码。攻击者无需任何认证即可利用此漏洞获取系统的初始访问权限,进而可能执行恶意操作。由于该漏洞影响的是安装过程中的默认配置,攻击者可以通过网络远程利用此漏洞,成功利用后将获得对目标系统的完全控制权。值得注意的是,如果用户采用PXE引导机制配合Harvester配置设置进行部署,则不会受到此漏洞的影响。
SUSE Harvester是一个基于Kubernetes的超融合基础设施虚拟化解决方案。在1.5.x和1.6.x版本的交互式安装程序中,安装脚本或配置文件包含了硬编码的默认SSH凭据。当管理员使用交互式安装程序创建新集群或添加新主机时,安装程序会将这些默认密码写入系统配置中。攻击者可以通过以下方式利用此漏洞:1) 获取Harvester集群的IP地址;2) 使用默认SSH凭据尝试SSH登录;3) 如果成功登录,则获得系统的root权限。由于安装程序在执行过程中可能以明文形式记录或传输这些凭据,攻击者可以通过网络嗅探或访问安装日志获取凭据信息。此漏洞的严重性在于它绕过了正常的认证机制,使得攻击者可以在没有任何前置条件的情况下获得初始访问权限。