openSUSE 安全更新:puppet (openSUSE-SU-2011:1288-1)

medium Nessus 插件 ID 75715

简介

远程 openSUSE 主机缺少安全更新。

描述

Puppet 的证书颁发机构发布了可冒充 Puppet 主控端的 Puppet 受控端证书。因此,受到破坏的或流氓 puppet 受控端可使用其证书进行 MITM 攻击 (CVE-2011-3872)。

注意:如果您在主控端的 puppet.conf 文件中设置了“certdnsnames”选项,则仅安装更新后的程序包不足以修复此问题。您需要为主控端选择一个新的 DNS 名称并将所有代理重新配置为使用该名称,或者续订所有代理上的证书。

有关详细说明和脚本,请参阅 /usr/share/doc/packages/puppet/puppetlabs-cve20113872-0.0.5 中的文档。

Puppetlabs 网站还提供更多信息:http://puppetlabs.com/security/cve/cve-2011-3872/faq/ http://puppetlabs.com/blog/important-security-announcement-altnames-vu lnerability/

--

puppet 中的目录遍历漏洞允许未认证的远程攻击者将 x.509 证书签名请求上传到任意位置 (CVE-2011-3848)

Puppet 容易受到几种符号链接攻击(CVE-2011-3870、CVE-2011-3869、CVE-2011-3871)

解决方案

更新受影响的 puppet 程序包。

另见

http://www.nessus.org/u?7c17e853

https://puppet.com/security/cve/cve-2011-3872/faq

https://bugzilla.novell.com/show_bug.cgi?id=721139

https://bugzilla.novell.com/show_bug.cgi?id=726372

https://bugzilla.novell.com/show_bug.cgi?id=727024

https://bugzilla.novell.com/show_bug.cgi?id=727025

https://lists.opensuse.org/opensuse-updates/2011-11/msg00027.html

插件详情

严重性: Medium

ID: 75715

文件名: suse_11_3_puppet-111110.nasl

版本: 1.6

类型: local

代理: unix

发布时间: 2014/6/13

最近更新时间: 2021/1/14

支持的传感器: Frictionless Assessment AWS, Frictionless Assessment Azure, Frictionless Assessment Agent, Nessus Agent, Nessus

风险信息

VPR

风险因素: Medium

分数: 5.9

CVSS v2

风险因素: Medium

基本分数: 6.3

矢量: CVSS2#AV:L/AC:M/Au:N/C:N/I:C/A:C

漏洞信息

CPE: p-cpe:/a:novell:opensuse:puppet, p-cpe:/a:novell:opensuse:puppet-server, cpe:/o:novell:opensuse:11.3

必需的 KB 项: Host/local_checks_enabled, Host/cpu, Host/SuSE/release, Host/SuSE/rpm-list

补丁发布日期: 2011/11/10

参考资料信息

CVE: CVE-2011-3848, CVE-2011-3869, CVE-2011-3870, CVE-2011-3871, CVE-2011-3872