腾讯云服务器优惠活动华纳云香港服务器

「漏洞预警」SaltStack 远程命令执行漏洞(CVE-2020-16846、CVE-2020-25592)

2020 年 11 月 4 日,阿里云应急响应中心监测到近日 SaltStack 官方发布安全更新,修复了包括 CVE-2020-16846 远程命令执行漏洞、CVE-2020-25592 认证绕过在内的多个漏洞。

漏洞描述

SaltStack 是基于 Python 开发的一套 C/S 架构配置管理工具。近日 SaltStack 官方发布安全更新,修复了包括 CVE-2020-16846 远程命令执行漏洞、CVE-2020-25592 认证绕过在内的多个漏洞。在 CVE-2020-16846 远程命令执行漏洞中,攻击者通过构造恶意请求,通过操作 SaltStack API 接口,从而执行命令并控制服务器。在 CVE-2020-25592 认证绕过漏洞中,攻击者可绕过认证从而直接执行 SSH 命令。阿里云应急响应中心提醒 SaltStack 用户尽快采取安全措施阻止漏洞攻击。

影响版本

  • SaltStack < 3002.1
  • SaltStack < 3001.3
  • SaltStack < 3000.5
  • SaltStack < 2019.2.7

安全版本

  • 3002.1
  • 3001.3
  • 3000.5
  • 2019.2.7

安全建议

  • 升级至安全版本及其以上,升级前建议做好快照备份措施(安全版本下载地址);
  • 设置 SaltStack 为自动更新,及时获取相应补丁。
赞 (0) 打赏
版权声明:本文为转载文章,来源于 阿里云应急响应中心 ,版权归原作者所有!发布此文是出于传递更多信息之目的,若有来源标注错误或侵犯了您的合法权益,请联系我们,确认后马上更正或删除,谢谢!
wu