DFN-CERT

Advisory-Archiv

2021-0440: Salt: Mehrere Schwachstellen ermöglichen u. a. das Ausführen beliebigen Programmcodes

Historie:

Version 1 (2021-03-01 16:37)
Neues Advisory

Betroffene Software

Netzwerk

Betroffene Plattformen

Cloud
Linux

Beschreibung:

Ein Angreifer kann mehrere Schwachstellen aus der Ferne ausnutzen, um Informationen auszuspähen, Sicherheitsvorkehrungen zu umgehen und beliebigen Programmcode auszuführen. Zudem kann ein Angreifer mehrere Schwachstellen lokal ausnutzen, um Informationen auszuspähen und beliebigen Programmcode auszuführen. Eine weitere Schwachstelle kann lokal ausgenutzt werden, um Privilegien zu eskalieren. Ein erfolgreicher Angriff erfordert die Interaktion eines Benutzers. Für die Ausnutzung der Schwachstellen sind unterschiedliche Privilegien erforderlich.

Der Hersteller informiert über die Schwachstellen und stellt für Active SaltStack die aktualisierten Versionen 3000.8, 3001.6 und 3002.5 bereit.

Für Fedora 32 und 33 stehen Sicherheitsupdates im Status 'testing' in Form der Pakete 'salt-3001.6-1.fc32' und 'salt-3002.5-1.fc33' zur Behebung der Schwachstellen zur Verfügung.

Für die SUSE Linux Enterprise Produkte Module for SUSE Manager Server 4.0 und 4.1, Module for Advanced Systems Management 12, Server for SAP 15 und 15 SP1, Server 15 LTSS und 15 SP1 BCL / LTSS, High Performance Computing 15 ESPOS / LTSS und 15 SP1 ESPOS / LTSS, Module for Server Applications 15 SP2, Module for Python2 15 SP2, Module for Basesystem 15 SP2, Server 11 SP3 CLIENT TOOLS, Server 11 SP4 CLIENT TOOLS, die SUSE Manager Produkte Server 4.0, Proxy 4.0, Retail Branch Server 4.0, Tools 12, Debian 9.0 CLIENT TOOLS, Debian 10 CLIENT TOOLS, Ubuntu 16.04 CLIENT TOOLS, Ubuntu 18.04 CLIENT TOOLS, Ubuntu 20.04 CLIENT TOOLS sowie für SUSE Enterprise Storage 6, SUSE Container-as-a-Service (CaaS) Platform 4.0 und openSUSE Leap 15.2 stehen Sicherheitsupdates bereit, um die 10 Schwachstellen und zwei weitere, nicht sicherheitsrelevante Fehler zu beheben.

Schwachstellen:

CVE-2020-28243

Schwachstelle in Salt ermöglicht Privilegieneskalation

CVE-2020-28972

Schwachstelle in Salt ermöglicht Man-in-the-Middle-Angriff

CVE-2020-35662

Schwachstelle in Salt ermöglicht Umgehen von Sicherheitsvorkehrungen

CVE-2021-25281

Schwachstelle in Salt ermöglicht Ausführen beliebigen Programmcodes

CVE-2021-25282

Schwachstelle in Salt ermöglicht Directory-Traversal-Angriff

CVE-2021-25283

Schwachstelle in Salt ermöglicht Server-Side-Template-Injection-Angriff

CVE-2021-25284

Schwachstelle in Salt ermöglicht Umgehen von Sicherheitsvorkehrungen

CVE-2021-3144

Schwachstelle in Salt ermöglicht Umgehen von Sicherheitsvorkehrungen

CVE-2021-3148

Schwachstelle in Salt ermöglicht Ausführen beliebigen Programmcodes

CVE-2021-3197

Schwachstelle in Salt ermöglicht Ausführen beliebigen Programmcodes

© DFN-CERT Services GmbH, all rights reserved!
Bei einer Weitergabe der Informationen außerhalb dieser Webseite ist auf den Ursprung in angemessener Weise hinzuweisen.
Im Übrigen gelten die Bestimmungen zum Copyright für diese Webseite.