SaltStack 3000 < 3002.8 / 3003 < 3003.4 / 3004 < 3004.1 多个漏洞

high Nessus 插件 ID 182689

简介

远程服务器上运行的 SaltStack 版本受到多个漏洞的影响。

描述

根据其自我报告的版本号,远程服务器上托管的 SaltStack 实例受到多个漏洞的影响:

- 在请求服务器上收到多个等于工作线程数量的不良数据包后,主服务器将变得无法响应返回请求,直到重新启动。(CVE-2023-20897)

- Git 提供者可以从错误的环境中读取数据,因为他们获得相同的缓存目录基本名称。
(CVE-2023-20898)

请注意,Nessus 并未测试这些问题,而是只依赖于应用程序自我报告的版本

解决方案

升级到供应商安全公告中提及的 SaltStack 版本。

另见

http://www.nessus.org/u?fe2fc01d

插件详情

严重性: High

ID: 182689

文件名: saltstack_3005_2.nasl

版本: 1.2

类型: local

代理: unix

系列: Misc.

发布时间: 2023/10/6

最近更新时间: 2023/11/16

支持的传感器: Nessus Agent, Nessus

风险信息

VPR

风险因素: Medium

分数: 6.5

CVSS v2

风险因素: Medium

基本分数: 6

时间分数: 4.4

矢量: CVSS2#AV:L/AC:H/Au:S/C:C/I:C/A:C

CVSS 分数来源: CVE-2023-20898

CVSS v3

风险因素: High

基本分数: 7.8

时间分数: 6.8

矢量: CVSS:3.0/AV:L/AC:H/PR:L/UI:N/S:C/C:H/I:H/A:H

时间矢量: CVSS:3.0/E:U/RL:O/RC:C

漏洞信息

CPE: cpe:/a:saltstack:salt

必需的 KB 项: installed_sw/SaltStack Salt Master

易利用性: No known exploits are available

补丁发布日期: 2023/8/10

漏洞发布日期: 2023/8/10

参考资料信息

CVE: CVE-2023-20897, CVE-2023-20898

IAVA: 2023-A-0515-S