SuSE 11.1 安全更新:puppet(SAT 修补程序编号 5421)

medium Nessus 插件 ID 57129

简介

远程 SuSE 11 主机缺少一个或多个安全更新。

描述

修复了以下安全问题:

- Puppet 的证书颁发机构发布了可冒充 Puppet 主控端的 Puppet 受控端证书。
因此,受到破坏的或流氓 puppet 受控端可使用其证书进行 MITM 攻击。(CVE-2011-3872)

注意:如果您在主控端的 puppet.conf 文件中设置了“certdnsnames”选项,则仅安装更新后的程序包不足以修复此问题。您需要为主控端选择一个新的 DNS 名称并将所有代理重新配置为使用该名称,或者续订所有代理上的证书。

请参阅 /usr/share/doc/packages/puppet/puppetlabs-cve20113872-0.
0.5 中的文档,了解详细指示和脚本。

Puppetlabs 网站还会提供更多信息:
http://puppetlabs.com/security/cve/cve-2011-3872/faq/ http://puppetlabs.com/blog/important-security-announceme nt-altnames-vulnerability/

- puppet 中的目录遍历漏洞允许未认证的远程攻击者将 x.509 证书签名请求上传到任意位置。
(CVE-2011-3848)

- Puppet 容易受到几种符号链接攻击(CVE-2011-3870 / CVE-2011-3869 / CVE-2011-3871)

解决方案

应用 SAT 修补程序编号 5421。

另见

https://bugzilla.novell.com/show_bug.cgi?id=721139

https://bugzilla.novell.com/show_bug.cgi?id=726372

https://bugzilla.novell.com/show_bug.cgi?id=727024

https://bugzilla.novell.com/show_bug.cgi?id=727025

http://support.novell.com/security/cve/CVE-2011-3848.html

http://support.novell.com/security/cve/CVE-2011-3869.html

http://support.novell.com/security/cve/CVE-2011-3870.html

http://support.novell.com/security/cve/CVE-2011-3871.html

http://support.novell.com/security/cve/CVE-2011-3872.html

插件详情

严重性: Medium

ID: 57129

文件名: suse_11_puppet-111111.nasl

版本: 1.6

类型: local

代理: unix

发布时间: 2011/12/13

最近更新时间: 2021/1/19

支持的传感器: Frictionless Assessment AWS, Frictionless Assessment Azure, Frictionless Assessment Agent, Nessus Agent, Agentless Assessment, Nessus

风险信息

VPR

风险因素: Medium

分数: 5.9

CVSS v2

风险因素: Medium

基本分数: 6.3

矢量: CVSS2#AV:L/AC:M/Au:N/C:N/I:C/A:C

漏洞信息

CPE: p-cpe:/a:novell:suse_linux:11:puppet, p-cpe:/a:novell:suse_linux:11:puppet-server, cpe:/o:novell:suse_linux:11

必需的 KB 项: Host/local_checks_enabled, Host/cpu, Host/SuSE/release, Host/SuSE/rpm-list

补丁发布日期: 2011/11/11

参考资料信息

CVE: CVE-2011-3848, CVE-2011-3869, CVE-2011-3870, CVE-2011-3871, CVE-2011-3872