「漏洞预警」SaltStack 远程命令执行漏洞(CVE-2020-16846、CVE-2020-25592)

转载  阿里云应急响应中心   2020-11-05 20:43:02 发布  最新资讯

2020 年 11 月 4 日,阿里云应急响应中心监测到近日 SaltStack 官方发布安全更新,修复了包括 CVE-2020-16846 远程命令执行漏洞、CVE-2020-25592 认证绕过在内的多个漏洞。

漏洞描述

SaltStack 是基于 Python 开发的一套 C/S 架构配置管理工具。近日 SaltStack 官方发布安全更新,修复了包括 CVE-2020-16846 远程命令执行漏洞、CVE-2020-25592 认证绕过在内的多个漏洞。在 CVE-2020-16846 远程命令执行漏洞中,攻击者通过构造恶意请求,通过操作 SaltStack API 接口,从而执行命令并控制服务器。在 CVE-2020-25592 认证绕过漏洞中,攻击者可绕过认证从而直接执行 SSH 命令。阿里云应急响应中心提醒 SaltStack 用户尽快采取安全措施阻止漏洞攻击。

影响版本

  • SaltStack < 3002.1
  • SaltStack < 3001.3
  • SaltStack < 3000.5
  • SaltStack < 2019.2.7

安全版本

  • 3002.1
  • 3001.3
  • 3000.5
  • 2019.2.7

安全建议

  • 升级至安全版本及其以上,升级前建议做好快照备份措施(安全版本下载地址);
  • 设置 SaltStack 为自动更新,及时获取相应补丁。
温馨提示:文章内容仅代表作者个人观点,不代表boke112联盟赞同其观点和对其真实性负责!
版权声明:本文为转载文章,来源于 阿里云应急响应中心 ,版权归原作者所有!转载此文是出于传递更多信息之目的,若有来源标注错误或侵犯了您的合法权益,请与老古(QQ:2226524923)联系,老古将及时更正、删除,谢谢!
文章标签: ,  更多热门标签>>

您可能感兴趣的文章