Risques
- Contournement de la politique de sécurité
- Exécution de code arbitraire à distance
Systèmes affectés
- SaltStack versions antérieures à 2019.2.4 et 3000.2
Résumé
De multiples vulnérabilités ont été découvertes dans les deux versions 2019 et 3000 de la solution SaltStack. Elles permettent à un attaquant de provoquer une exécution de code arbitraire à distance et un contournement de la politique de sécurité.
Solution
Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).
Documentation
- Bulletin de sécurité SaltStack du 30 avril 2020 https://help.saltstack.com/hc/en-us/articles/360043056331-New-SaltStack-Release-Critical-Vulnerability
- Référence CVE CVE-2020-11651 https://www.cve.org/CVERecord?id=CVE-2020-11651
- Référence CVE CVE-2020-11652 https://www.cve.org/CVERecord?id=CVE-2020-11652