您的需求已经提交,我们将在48小时内联系您
全国服务热线:400-1000-221
确定
免费享受企业级云安全服务
获取手机验证码
{{message}}
免费试用

SaltStack 远程命令执行漏洞(CVE-2020-16846、CVE-2020-25592)

作者:
发布时间:2020-11-05

SaltStack是基于Python开发的一套C/S架构配置管理工具。近日SaltStack官方发布安全更新,修复了包括 CVE-2020-16846 远程命令执行漏洞、CVE-2020-25592 认证绕过在内的多个漏洞。在CVE-2020-16846 远程命令执行漏洞中,攻击者通过构造恶意请求,通过操作SaltStack API接口,从而执行命令并控制服务器。在CVE-2020-25592 认证绕过漏洞中,攻击者可绕过认证从而直接执行SSH命令。

 

安全通告信息

漏洞名称

SaltStack远程命令执行漏洞

漏洞影响版本

SaltStack < 3002.1 

SaltStack < 3001.3 

SaltStack < 3000.5

SaltStack < 2019.2.7

漏洞危害等级

高危

厂商是否已发布漏洞补丁

版本更新地址

https://repo.saltstack.com

安全狗总预警期数

139

安全狗发布预警日期

20201104

安全狗更新预警日期

20201104

发布者

安全狗海靑实验室

 

处置措施

安全建议

 

建议从官方下载最新的软件版本

https://repo.saltstack.com/

 

临时修补建议

建议从官方下载对应版本的修复补丁

https://gitlab.com/saltstack/open/salt-patches

标签: