SaltStack | REC误差通告
宣布时间 2020-05-030x00 误差概述

0x01 误差详情
SaltStack Salt(又名SaltStack)是美国SaltStack公司的一套开源的用于管理基础架构的工具。
CVE-2020-11651是认证绕过误差。该误差源于Salt Master历程中ClearFuncs类无法准确实现要领挪用,导致攻击者可以结构恶意请求,绕过Salt Master的验证逻辑,挪用相关未授权函数功效,造成远程下令执行。
CVE-2020-11652是目录遍历误差。该误差源于Salt Master历程中ClearFuncs类允许会见某些不准确的sanitize paths要领。 这些要领允许经由身份验证的用户举行恣意目录会见。导致攻击者可以结构恶意请求,读取服务器上恣意文件,并获取系统敏感信息。
用户可运行salt—version 确认SaltStack的版本是否有影响,扫描互联网发明现在有6000个可果真会见的SaltStack,同时发明使用该误差的攻击行为,建议用户实时修复。
0x02 处置惩罚建议
● 升级到最新版本,升级前建议做好备份;
● 可设置SaltStack为自动更新;
● 防火墙上设置阻断SaltStack服务的4505和4506端口。
0x03 相关新闻
https://www.securityweek.com/critical-vulnerability-salt-requires-immediate-patching
0x04 参考链接
https://github.com/saltstack/salt/blob/v3000.2_docs/doc/topics/releases/3000.2.rst
https://docs.saltstack.com/en/latest/topics/releases/2019.2.4.html
https://labs.f-secure.com/advisories/saltstack-authorization-bypass
https://www.suse.com/support/kb/doc/?id=000019619
0x05 时间线
2020-05-03 VSRC宣布误差通告


京公网安备11010802024551号