Risque(s)
- Exécution de code arbitraire à distance
- Contournement de la politique de sécurité
Systèmes affectés
- SaltStack versions antérieures à 2019.2.4 et 3000.2
Résumé
De multiples vulnérabilités ont été découvertes dans les deux versions 2019 et 3000 de la solution SaltStack. Elles permettent à un attaquant de provoquer une exécution de code arbitraire à distance et un contournement de la politique de sécurité.
Solution
Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).
Documentation
- Bulletin de sécurité SaltStack du 30 avril 2020
https://help.saltstack.com/hc/en-us/articles/360043056331-New-SaltStack-Release-Critical-Vulnerability - Référence CVE CVE-2020-11651
https://www.cve.org/CVERecord?id=CVE-2020-11651 - Référence CVE CVE-2020-11652
https://www.cve.org/CVERecord?id=CVE-2020-11652