Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2021-01308

Опубликовано: 24 окт. 2018
Источник: fstec
CVSS3: 5.3
CVSS2: 5
EPSS Низкий

Описание

Уязвимость компонента salt-api системы управления конфигурациями SaltStack связана с некорректным ограничением имени пути к каталогу. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, получить доступ к конфиденциальным данным

Вендор

Canonical Ltd.
Сообщество свободного программного обеспечения
ООО «РусБИТех-Астра»
SaltStack, Inc
АО "НППКТ"

Наименование ПО

Ubuntu
Debian GNU/Linux
Astra Linux Common Edition
Salt
ОСОН ОСнова Оnyx

Версия ПО

16.04 LTS (Ubuntu)
9 (Debian GNU/Linux)
18.04 LTS (Ubuntu)
2.12 «Орёл» (Astra Linux Common Edition)
до 2017.7.8 (Salt)
от 2018.3.0 до 2018.3.3 (Salt)
8 (Debian GNU/Linux)
10 (Debian GNU/Linux)
до 2.5 (ОСОН ОСнова Оnyx)

Тип ПО

Операционная система
Прикладное ПО информационных систем

Операционные системы и аппаратные платформы

Canonical Ltd. Ubuntu 16.04 LTS
Сообщество свободного программного обеспечения Debian GNU/Linux 9
Canonical Ltd. Ubuntu 18.04 LTS
ООО «РусБИТех-Астра» Astra Linux Common Edition 2.12 «Орёл»
Сообщество свободного программного обеспечения Debian GNU/Linux 8
Сообщество свободного программного обеспечения Debian GNU/Linux 10
АО "НППКТ" ОСОН ОСнова Оnyx до 2.5

Уровень опасности уязвимости

Средний уровень опасности (базовая оценка CVSS 2.0 составляет 5)
Средний уровень опасности (базовая оценка CVSS 3.0 составляет 5,3)

Возможные меры по устранению уязвимости

Использование рекомендаций:
Для SaltStack:
https://docs.saltstack.com/en/2017.7/topics/releases/2017.7.8.html
https://docs.saltstack.com/en/latest/topics/releases/2018.3.3.html
Для Astra Linux:
Обновление программного обеспечения (пакета salt) до 2016.11.2+ds-1+deb9u5 или более поздней версии
Для Debian:
Обновление программного обеспечения (пакета salt) до 2016.11.2+ds-1+deb9u5 или более поздней версии
Для Ubuntu:
https://ubuntu.com/security/notices/USN-4459-1
Для ОСОН ОСнова Оnyx:Обновление программного обеспечения salt до версии 2018.3.4+dfsg1-6+deb10u3

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Данные уточняются

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 76%
0.00917
Низкий

5.3 Medium

CVSS3

5 Medium

CVSS2

Связанные уязвимости

CVSS3: 5.3
ubuntu
больше 7 лет назад

Directory Traversal vulnerability in salt-api in SaltStack Salt before 2017.7.8 and 2018.3.x before 2018.3.3 allows remote attackers to determine which files exist on the server.

CVSS3: 5.3
redhat
больше 7 лет назад

Directory Traversal vulnerability in salt-api in SaltStack Salt before 2017.7.8 and 2018.3.x before 2018.3.3 allows remote attackers to determine which files exist on the server.

CVSS3: 5.3
nvd
больше 7 лет назад

Directory Traversal vulnerability in salt-api in SaltStack Salt before 2017.7.8 and 2018.3.x before 2018.3.3 allows remote attackers to determine which files exist on the server.

CVSS3: 5.3
debian
больше 7 лет назад

Directory Traversal vulnerability in salt-api in SaltStack Salt before ...

CVSS3: 5.3
github
больше 3 лет назад

SaltStack Salt Directory Traversal vulnerability in salt-api

EPSS

Процентиль: 76%
0.00917
Низкий

5.3 Medium

CVSS3

5 Medium

CVSS2