Описание
Уязвимость метода _minion_event мастера системы управления конфигурациями и удалённого выполнения операций Salt связана с непринятием мер по нейтрализации специальных элементов. Эксплуатация уязвимости может позволить нарушителю выполнять произвольные команды
Вендор
Novell Inc.
ООО «Ред Софт»
Fedora Project
SaltStack, Inc
Наименование ПО
openSUSE Tumbleweed
РЕД ОС
SUSE Linux Enterprise Server for SAP Applications
SUSE Linux Enterprise Micro
SUSE Manager Retail Branch Server
SUSE Manager Proxy
SUSE Manager Server
SUSE Enterprise Storage
Suse Linux Enterprise Server
SUSE Linux Enterprise High Performance Computing
SUSE Manager Server Module
Fedora
Suse Linux Enterprise Desktop
SUSE Linux Enterprise Module for Basesystem
OpenSUSE Leap
SUSE Linux Enterprise Module for Server Applications
SUSE Manager Client Tools
SUSE Linux Enterprise Module for Transactional Server
SUSE Manager Proxy Module
Salt
Fedora EPEL
SUSE Linux Enterprise Module for Systems Management
SUSE Linux Micro
Версия ПО
- (openSUSE Tumbleweed)
7.3 (РЕД ОС)
15 SP3 (SUSE Linux Enterprise Server for SAP Applications)
5.1 (SUSE Linux Enterprise Micro)
15 SP4 (SUSE Linux Enterprise Server for SAP Applications)
5.2 (SUSE Linux Enterprise Micro)
4.3 (SUSE Manager Retail Branch Server)
4.3 (SUSE Manager Proxy)
4.3 (SUSE Manager Server)
7.1 (SUSE Enterprise Storage)
5.3 (SUSE Linux Enterprise Micro)
15 SP3-LTSS (Suse Linux Enterprise Server)
15 SP3-LTSS (SUSE Linux Enterprise High Performance Computing)
15 SP5 (SUSE Linux Enterprise Server for SAP Applications)
5.4 (SUSE Linux Enterprise Micro)
5.5 (SUSE Linux Enterprise Micro)
4.3 (SUSE Manager Server Module)
15 SP4-ESPOS (SUSE Linux Enterprise High Performance Computing)
15 SP4-LTSS (SUSE Linux Enterprise High Performance Computing)
15 SP4-LTSS (Suse Linux Enterprise Server)
41 (Fedora)
15 SP6 (Suse Linux Enterprise Desktop)
15 SP6 (Suse Linux Enterprise Server)
15 SP6 (SUSE Linux Enterprise Server for SAP Applications)
15 SP6 (SUSE Linux Enterprise High Performance Computing)
15 SP6 (SUSE Linux Enterprise Module for Basesystem)
15.6 (OpenSUSE Leap)
15 SP6 (SUSE Linux Enterprise Module for Server Applications)
15 SP5-LTSS (Suse Linux Enterprise Server)
15 SP5-LTSS (SUSE Linux Enterprise High Performance Computing)
15 SP5-ESPOS (SUSE Linux Enterprise High Performance Computing)
12 (SUSE Manager Client Tools)
15 (SUSE Manager Client Tools)
15 SP6 (SUSE Linux Enterprise Module for Transactional Server)
for RHEL, Liberty and Clones 9-CLIENT-TOOLS (SUSE Manager Client Tools)
for SLE Micro 5 (SUSE Manager Client Tools)
4.3 (SUSE Manager Proxy Module)
42 (Fedora)
от 3006.0 до 3006.12 (Salt)
от 3007.0 до 3007.4 (Salt)
epel9 (Fedora EPEL)
15 SP7 (SUSE Linux Enterprise Module for Systems Management)
6.0 (SUSE Linux Micro)
6.1 (SUSE Linux Micro)
Тип ПО
Операционная система
Прикладное ПО информационных систем
Сетевое средство
Операционные системы и аппаратные платформы
Novell Inc. openSUSE Tumbleweed -
ООО «Ред Софт» РЕД ОС 7.3
Novell Inc. SUSE Linux Enterprise Server for SAP Applications 15 SP3
Novell Inc. SUSE Linux Enterprise Server for SAP Applications 15 SP4
Novell Inc. Suse Linux Enterprise Server 15 SP3-LTSS
Novell Inc. SUSE Linux Enterprise Server for SAP Applications 15 SP5
Novell Inc. Suse Linux Enterprise Server 15 SP4-LTSS
Fedora Project Fedora 41
Novell Inc. Suse Linux Enterprise Desktop 15 SP6
Novell Inc. Suse Linux Enterprise Server 15 SP6
Novell Inc. SUSE Linux Enterprise Server for SAP Applications 15 SP6
Novell Inc. OpenSUSE Leap 15.6
Novell Inc. Suse Linux Enterprise Server 15 SP5-LTSS
Fedora Project Fedora 42
Novell Inc. SUSE Linux Micro 6.0
Novell Inc. SUSE Linux Micro 6.1
Уровень опасности уязвимости
Средний уровень опасности (базовая оценка CVSS 2.0 составляет 6,2)
Высокий уровень опасности (базовая оценка CVSS 3.1 составляет 8,1)
Возможные меры по устранению уязвимости
В условиях отсутствия обновлений безопасности от производителя рекомендуется придерживаться "Рекомендаций по безопасной настройке операционных систем LINUX", изложенных в методическом документе ФСТЭК России, утверждённом 25 декабря 2022 года.
Использование рекомендаций:
Для Salt:
https://docs.saltproject.io/en/3007/topics/releases/3007.4.html
https://docs.saltproject.io/en/3006/topics/releases/3006.12.html
Для РедОС:
http://repo.red-soft.ru/redos/7.3c/x86_64/updates/
Для Fedora:
https://bodhi.fedoraproject.org/updates/FEDORA-2025-551aed076e
Для Fedora EPEL:
https://bodhi.fedoraproject.org/updates/FEDORA-EPEL-2025-56a6ede4ef
Для программных продуктов Novell Inc.:
https://www.suse.com/security/cve/CVE-2025-22239.html
Статус уязвимости
Подтверждена производителем
Наличие эксплойта
Данные уточняются
Информация об устранении
Уязвимость устранена
Ссылки на источники
Идентификаторы других систем описаний уязвимостей
- CVE
EPSS
Процентиль: 8%
0.0003
Низкий
8.1 High
CVSS3
6.2 Medium
CVSS2
Связанные уязвимости
CVSS3: 8.1
ubuntu
7 месяцев назад
Arbitrary event injection on Salt Master. The master's "_minion_event" method can be used by and authorized minion to send arbitrary events onto the master's event bus.
CVSS3: 8.1
nvd
7 месяцев назад
Arbitrary event injection on Salt Master. The master's "_minion_event" method can be used by and authorized minion to send arbitrary events onto the master's event bus.
CVSS3: 8.1
debian
7 месяцев назад
Arbitrary event injection on Salt Master. The master's "_minion_event" ...
EPSS
Процентиль: 8%
0.0003
Низкий
8.1 High
CVSS3
6.2 Medium
CVSS2