Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2021-05977

Опубликовано: 27 фев. 2021
Источник: fstec
CVSS3: 9.8
CVSS2: 7.5
EPSS Критический

Описание

Уязвимость системы управления конфигурациями и удалённого выполнения операций SaltStack Salt связана с неправильным ограничением доступа. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, получить несанкционированный доступ к другим ограниченным функциям.

Вендор

Сообщество свободного программного обеспечения
Fedora Project
SaltStack, Inc
АО «ИВК»
АО "НППКТ"

Наименование ПО

Debian GNU/Linux
Fedora
Salt
Альт 8 СП
ОСОН ОСнова Оnyx

Версия ПО

9 (Debian GNU/Linux)
10 (Debian GNU/Linux)
32 (Fedora)
33 (Fedora)
34 (Fedora)
11 (Debian GNU/Linux)
до 2015.8.10 (Salt)
от 2015.8.11 до 2015.8.13 (Salt)
от 2016.3.5 до 2016.3.6 (Salt)
от 2016.3.7 до 2016.3.8 (Salt)
от 2016.3.9 до 2016.11.3 (Salt)
от 2016.11.4 до 2016.11.5 (Salt)
от 2016.11.7 до 2016.11.10 (Salt)
от 2017.5.0 до 2017.7.8 (Salt)
от 2019.2.0 до 2019.2.5 (Salt)
от 2019.2.6 до 2019.2.8 (Salt)
от 3000 до 3000.6 (Salt)
от 3001 до 3001.4 (Salt)
от 3002 до 3002.5 (Salt)
от 2016.3.0 до 2016.3.4 (Salt)
от 2018.2.0 до 2018.3.5 включительно (Salt)
- (Альт 8 СП)
до 2.5 (ОСОН ОСнова Оnyx)

Тип ПО

Операционная система
Прикладное ПО информационных систем

Операционные системы и аппаратные платформы

Сообщество свободного программного обеспечения Debian GNU/Linux 9
Сообщество свободного программного обеспечения Debian GNU/Linux 10
Fedora Project Fedora 32
Fedora Project Fedora 33
Fedora Project Fedora 34
Сообщество свободного программного обеспечения Debian GNU/Linux 11
АО «ИВК» Альт 8 СП -
АО "НППКТ" ОСОН ОСнова Оnyx до 2.5

Уровень опасности уязвимости

Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 7,5)
Критический уровень опасности (базовая оценка CVSS 3.0 составляет 9,8)

Возможные меры по устранению уязвимости

Использование рекомендаций:
Для SaltStack Salt:
https://saltproject.io/security_announcements/active-saltstack-cve-release-2021-feb-25/
Для Fedora:
https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/7GRVZ5WAEI3XFN2BDTL6DDXFS5HYSDVB/
https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/FUGLOJ6NXLCIFRD2JTXBYQEMAEF2B6XH/
https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/YOGNT2XWPOYV7YT75DN7PS4GIYWFKOK5/
Для Debian GNU/Linux:
https://www.debian.org/security/2021/dsa-5011
https://lists.debian.org/debian-lts-announce/2021/11/msg00009.html
Для ОСОН ОСнова Оnyx:Обновление программного обеспечения salt до версии 2018.3.4+dfsg1-6+deb10u3
Для ОС Альт 8 СП: установка обновления из публичного репозитория программного средства

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Существует в открытом доступе

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 100%
0.94026
Критический

9.8 Critical

CVSS3

7.5 High

CVSS2

Связанные уязвимости

CVSS3: 9.8
ubuntu
больше 4 лет назад

An issue was discovered in through SaltStack Salt before 3002.5. salt-api does not honor eauth credentials for the wheel_async client. Thus, an attacker can remotely run any wheel modules on the master.

CVSS3: 8.1
redhat
больше 4 лет назад

An issue was discovered in through SaltStack Salt before 3002.5. salt-api does not honor eauth credentials for the wheel_async client. Thus, an attacker can remotely run any wheel modules on the master.

CVSS3: 9.8
nvd
больше 4 лет назад

An issue was discovered in through SaltStack Salt before 3002.5. salt-api does not honor eauth credentials for the wheel_async client. Thus, an attacker can remotely run any wheel modules on the master.

CVSS3: 9.8
debian
больше 4 лет назад

An issue was discovered in through SaltStack Salt before 3002.5. salt- ...

CVSS3: 9.8
github
около 3 лет назад

SaltStack Salt Improper Authentication vulnerability

EPSS

Процентиль: 100%
0.94026
Критический

9.8 Critical

CVSS3

7.5 High

CVSS2