安全通告丨SaltStack 远程命令执行漏洞风险通告(CVE-2020-11651/CVE-2020-11652)

2020-05-08 16,339
近日,腾讯安全云鼎实验室监测到国外安全团队披露了SaltStack管理框架的多个安全漏洞(CVE-2020-11651/CVE-2020-11652),攻击者可利用该漏洞实现远程代码执行。
为避免您的业务受影响,腾讯安全云鼎实验室建议您及时开展安全自查,如在受影响范围,请您及时进行更新修复,避免被外部攻击者入侵。
【风险等级】

严重

云鼎实验室监测到互联网上已出现漏洞攻击利用行为,建议用户尽快修复


【漏洞风险】
漏洞被利用可能导致机器被远程控制,感染挖矿病毒或业务不可用

【漏洞详情】

Saltstack是基于python开发的一套过漏洞,攻击者可构造恶意请求,绕过Salt Master的验证逻辑,调用相关未授权函数功能,达到远程命令执行目的。

CVE-2020-11651:为认证绕过漏洞,攻击者可构造恶意请求,绕过Salt Master的验证逻辑,调用相关未授权函数功能,达到远程命令执行目的。

CVE-2020-11652:为目录遍历漏洞,攻击者可构造恶意请求,读取服务器上任意文件,获取系统敏感信息信息。

【影响版本】
SaltStack < 2019.2.4
SaltStack < 3000.2

【修复版本】
SaltStack 2019.2.4 及 3000.2

【修复建议】

SaltStack 官方已发布新版本修复上述漏洞,腾讯安全云鼎实验室建议您:
  • 升级至修复版本;
  • 设置安全组,禁止 Salt Master默认监听端口(默认4505 和 4506)对公网开放或只允许可信IP访问默认监听端口

【备注】:建议您在安装补丁前做好系统快照,避免出现意外。

【漏洞参考】
1)外部安全通告
https://labs.f-secure.com/advisories/saltstack-authorization-bypass
2)外部媒体报道:
https://www.securityweek.com/critical-vulnerability-salt-requires-immediate-patching


关于云鼎实验室

腾讯安全云鼎实验室一直专注于云领域前沿安全技术研究与创新,以及云标准化与合规体系建设等工作。通过机器学习与大数据技术实时监测并分析各类风险信息,同时,云鼎实验室帮助客户抵御高级可持续攻击,并联合腾讯安全其他实验室进行安全漏洞的研究,确保云计算平台整体的安全性,且相关能力通过腾讯云开放出来。云鼎实验室在云安全领域的研究与实战积累,使得腾讯云能够为企业和创业者提供集云计算、云数据、云运营于一体的云端服务体验,同时也是最可信的安全防护平台之一。


关注云鼎实验室,获取更多安全情报

本文作者:YDclub

本文为安全脉搏专栏作者发布,转载请注明:https://www.secpulse.com/archives/130044.html

Tags:
评论  (0)
快来写下你的想法吧!

YDclub

文章数:82 积分: 214

我们正努力成为云上安全的技术领导者~

安全问答社区

安全问答社区

脉搏官方公众号

脉搏公众号