2020 年 11 月 4 日,阿里云应急响应中心监测到近日 SaltStack 官方发布安全更新,修复了包括 CVE-2020-16846 远程命令执行漏洞、CVE-2020-25592 认证绕过在内的多个漏洞。
漏洞描述
SaltStack 是基于 Python 开发的一套 C/S 架构配置管理工具。近日 SaltStack 官方发布安全更新,修复了包括 CVE-2020-16846 远程命令执行漏洞、CVE-2020-25592 认证绕过在内的多个漏洞。在 CVE-2020-16846 远程命令执行漏洞中,攻击者通过构造恶意请求,通过操作 SaltStack API 接口,从而执行命令并控制服务器。在 CVE-2020-25592 认证绕过漏洞中,攻击者可绕过认证从而直接执行 SSH 命令。阿里云应急响应中心提醒 SaltStack 用户尽快采取安全措施阻止漏洞攻击。
影响版本
- SaltStack < 3002.1
- SaltStack < 3001.3
- SaltStack < 3000.5
- SaltStack < 2019.2.7
安全版本
- 3002.1
- 3001.3
- 3000.5
- 2019.2.7
安全建议
- 升级至安全版本及其以上,升级前建议做好快照备份措施(安全版本下载地址);
- 设置 SaltStack 为自动更新,及时获取相应补丁。