Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2019-02464

Опубликовано: 24 окт. 2018
Источник: fstec
CVSS3: 9.8
CVSS2: 10
EPSS Низкий

Описание

Уязвимость системы управления конфигурациями и удалённого выполнения операций SaltStack Salt связана с недостатками процедуры аутентификации. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, обойти процедуру аутентификации или выполнить произвольные команды через salt-api (netapi)

Вендор

ООО «РусБИТех-Астра»
SaltStack, Inc
Novell Inc.
АО "НППКТ"

Наименование ПО

Astra Linux Common Edition
Salt
SUSE Manager Tools
ОСОН ОСнова Оnyx

Версия ПО

2.12 «Орёл» (Astra Linux Common Edition)
до 2017.7.8 (Salt)
от 2018.3.0 до 2018.3.3 (Salt)
15-BETA (SUSE Manager Tools)
до 2.5 (ОСОН ОСнова Оnyx)

Тип ПО

Операционная система
Прикладное ПО информационных систем

Операционные системы и аппаратные платформы

ООО «РусБИТех-Астра» Astra Linux Common Edition 2.12 «Орёл»
АО "НППКТ" ОСОН ОСнова Оnyx до 2.5

Уровень опасности уязвимости

Критический уровень опасности (базовая оценка CVSS 2.0 составляет 10)
Критический уровень опасности (базовая оценка CVSS 3.0 составляет 9,8)

Возможные меры по устранению уязвимости

Обновление программного обеспечения до более поздней версии
Для ОСОН ОСнова Оnyx:Обновление программного обеспечения salt до версии 2018.3.4+dfsg1-6+deb10u3

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Данные уточняются

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 71%
0.00657
Низкий

9.8 Critical

CVSS3

10 Critical

CVSS2

Связанные уязвимости

CVSS3: 9.8
ubuntu
больше 7 лет назад

SaltStack Salt before 2017.7.8 and 2018.3.x before 2018.3.3 allow remote attackers to bypass authentication and execute arbitrary commands via salt-api(netapi).

CVSS3: 9.8
redhat
больше 7 лет назад

SaltStack Salt before 2017.7.8 and 2018.3.x before 2018.3.3 allow remote attackers to bypass authentication and execute arbitrary commands via salt-api(netapi).

CVSS3: 9.8
nvd
больше 7 лет назад

SaltStack Salt before 2017.7.8 and 2018.3.x before 2018.3.3 allow remote attackers to bypass authentication and execute arbitrary commands via salt-api(netapi).

CVSS3: 9.8
debian
больше 7 лет назад

SaltStack Salt before 2017.7.8 and 2018.3.x before 2018.3.3 allow remo ...

CVSS3: 9.8
github
больше 3 лет назад

SaltStack Salt Remote command execution and incorrect access control when using salt-api

EPSS

Процентиль: 71%
0.00657
Низкий

9.8 Critical

CVSS3

10 Critical

CVSS2