安全通告丨SaltStack 远程命令执行漏洞风险通告(CVE-2020-11651/CVE-2020-11652)
2020-05-08 17:52:39 Author: www.secpulse.com(查看原文) 阅读量:283 收藏

近日,腾讯安全云鼎实验室监测到国外安全团队披露了SaltStack管理框架的多个安全漏洞(CVE-2020-11651/CVE-2020-11652),攻击者可利用该漏洞实现远程代码执行。
为避免您的业务受影响,腾讯安全云鼎实验室建议您及时开展安全自查,如在受影响范围,请您及时进行更新修复,避免被外部攻击者入侵。
【风险等级】

严重

云鼎实验室监测到互联网上已出现漏洞攻击利用行为,建议用户尽快修复

【漏洞风险】
漏洞被利用可能导致机器被远程控制,感染挖矿病毒或业务不可用
【漏洞详情】

Saltstack是基于python开发的一套过漏洞,攻击者可构造恶意请求,绕过Salt Master的验证逻辑,调用相关未授权函数功能,达到远程命令执行目的。

CVE-2020-11651:为认证绕过漏洞,攻击者可构造恶意请求,绕过Salt Master的验证逻辑,调用相关未授权函数功能,达到远程命令执行目的。

CVE-2020-11652:为目录遍历漏洞,攻击者可构造恶意请求,读取服务器上任意文件,获取系统敏感信息信息。
【影响版本】
SaltStack < 2019.2.4
SaltStack < 3000.2
【修复版本】
SaltStack 2019.2.4 及 3000.2
【修复建议】
SaltStack 官方已发布新版本修复上述漏洞,腾讯安全云鼎实验室建议您:
  • 升级至修复版本;
  • 设置安全组,禁止 Salt Master默认监听端口(默认4505 和 4506)对公网开放或只允许可信IP访问默认监听端口
【备注】:建议您在安装补丁前做好系统快照,避免出现意外。
【漏洞参考】
1)外部安全通告
https://labs.f-secure.com/advisories/saltstack-authorization-bypass
2)外部媒体报道:
https://www.securityweek.com/critical-vulnerability-salt-requires-immediate-patching

关于云鼎实验室

腾讯安全云鼎实验室一直专注于云领域前沿安全技术研究与创新,以及云标准化与合规体系建设等工作。通过机器学习与大数据技术实时监测并分析各类风险信息,同时,云鼎实验室帮助客户抵御高级可持续攻击,并联合腾讯安全其他实验室进行安全漏洞的研究,确保云计算平台整体的安全性,且相关能力通过腾讯云开放出来。云鼎实验室在云安全领域的研究与实战积累,使得腾讯云能够为企业和创业者提供集云计算、云数据、云运营于一体的云端服务体验,同时也是最可信的安全防护平台之一。
关注云鼎实验室,获取更多安全情报

本文作者:腾讯安全

本文为安全脉搏专栏作者发布,转载请注明:https://www.secpulse.com/archives/130044.html


文章来源: https://www.secpulse.com/archives/130044.html
如有侵权请联系:admin#unsafe.sh