SaltStack是基于Python开发的一套C/S架构配置管理工具。近日SaltStack官方发布安全更新,修复了包括 CVE-2020-16846 远程命令执行漏洞、CVE-2020-25592 认证绕过在内的多个漏洞。在CVE-2020-16846 远程命令执行漏洞中,攻击者通过构造恶意请求,通过操作SaltStack API接口,从而执行命令并控制服务器。在CVE-2020-25592 认证绕过漏洞中,攻击者可绕过认证从而直接执行SSH命令。
安全通告信息
漏洞名称 |
SaltStack远程命令执行漏洞 |
漏洞影响版本 |
SaltStack < 3002.1 SaltStack < 3001.3 SaltStack < 3000.5 SaltStack < 2019.2.7 |
漏洞危害等级 |
高危 |
厂商是否已发布漏洞补丁 |
是 |
版本更新地址 |
https://repo.saltstack.com |
安全狗总预警期数 |
139 |
安全狗发布预警日期 |
2020年11月04日 |
安全狗更新预警日期 |
2020年11月04日 |
发布者 |
安全狗海靑实验室 |
处置措施
安全建议
建议从官方下载最新的软件版本
https://repo.saltstack.com/
临时修补建议
建议从官方下载对应版本的修复补丁
https://gitlab.com/saltstack/open/salt-patches