前往小程序,Get更优阅读体验!
立即前往
首页
学习
活动
专区
工具
TVP
发布
社区首页 >专栏 >漏洞情报 | SaltStack多个高危漏洞风险通告

漏洞情报 | SaltStack多个高危漏洞风险通告

作者头像
云鼎实验室
发布2021-02-26 17:10:23
8620
发布2021-02-26 17:10:23
举报

2021年2月26日,SaltStack发布安全更新,修复了由腾讯安全云鼎实验室安全攻防团队发现的多个安全漏洞。通过利用这些漏洞,最严重可导致未授权远程代码执行。

漏洞详情

SaltStack是基于Python开发的一套C/S自动化运维工具,支持运维管理数万台服务器,主要功能是管理配置文件和远程执行命令,十分强大且易用。 本次披露的漏洞主要为以下几个: CVE-2021-25281(高危): salt-api未校验wheel_async客户端的eauth凭据,受此漏洞影响攻击者可远程调用master上任意wheel模块。 CVE-2021-25282: salt.wheel.pillar_roots.write方法存在目录穿越漏洞。 CVE-2021-25283(高危): 内置Jinja渲染引擎存在SSTI(Server Side Template Injection,服务端模板注入)漏洞。 CVE-2021-25284: webutils将明文密码写入/var/log/salt/minion。Salt的默认配置中不存在此问题。 CVE-2021-3197: Salt-API的SSH客户端容易受到Shell注入的攻击,方法是在参数中包含ProxyCommand或通过API请求中提供的ssh_options。 CVE-2021-3148: salt.utils.thin.gen_thin()中存在命令注入。通过SaltAPI,从格式化的字符串构造命令,如果extra_mods中有单引号,则可以将命令截断,因为json.dumps()会转义双引号,同时保持单引号不变。 CVE-2020-35662: 默认情况下,Salt存在不验证SSL证书的几个地方。 CVE-2021-3144: eauth令牌在过期后仍可以使用一次 CVE-2020-28972: 缺少对SSL证书的验证,代码库无法验证服务器的SSL/TLS证书,这可能使攻击者可以通过中间人攻击获取敏感信息 CVE-2020-28243: Minion中的本地特权升级,当无特权的用户能够通过进程名称中的命令注入而能够在任何未列入黑名单的目录中创建文件时,SaltStack的Minion可以进行特权升级。

风险等级

高风险

影响版本

Saltstack 3002.2之前的所有版本

安全版本

SaltStack >= 3002.5 SaltStack >= 3001.6 SaltStack >= 3000.8

漏洞证明

检查方式

1、检查是否开启salt-api

2、检查所使用的版本是否在受影响版本

修复建议

1、将SaltStack升级到3002.5, 3001.6 和 3000.8及以上的安全版本,或升级到Saltstack的最新官方补丁,官方下载地址:https://repo.saltstack.com

2、如果没有用到wheel_async模块,可以在 salt/netapi/__init__.py 中将其api调用入口wheel_async函数删除,可临时缓解该漏洞。

3、其他临时缓解措施也可参照官方通告中的详细方案

腾讯云安全解决方案

1、设置安全组,禁止Salt Master监听端口(默认4505 和 4506)和Salt-api端口(默认8000)对公网开放或只允许可信IP访问。

2、使用安全产品进行防护与检测

  • 腾讯T-Sec主机安全(云镜)漏洞库日期2021-1-22之后的版本,已支持SaltStack多个高危漏洞进行检测。
  • 腾讯T-Sec漏洞扫描服务漏洞特征库日期2021-1-22之后的版本,已支持检测全网资产是否存在SaltStack多个高危漏洞并提醒用户修复。
  • 腾讯T-Sec云防火墙规则库日期2021-1-22之后的版本,已支持对SaltStack多个高危漏洞的检测和拦截。腾讯云防火墙内置的入侵防御功能,使用虚拟补丁机制防御最新的漏洞利用。 
  • 腾讯T-Sec高级威胁检测系统(御界)规则库日期2021-1-22之后的版本,已支持对SaltStack多个高危漏洞的攻击检测。
  • 腾讯T-Sec Web应用防火墙已支持对SaltStack多个高危漏洞的防护。

时间轴

2020/11/18 云鼎实验室安全研究员@1mperio发现该漏洞并报送给SaltStack官方。

2020/12/01 SaltStack官方确认该问题。

2021/01/30 SaltStack官方分配CVE-2021-25281、CVE-2021-25282、CVE-2021-25283。

2021/02/26 SaltStack发布修复补丁。

漏洞参考

官方公告: https://saltproject.io/security_announcements/active-saltstack-cve-release-2021-feb-25/

更多精彩内容点击下方扫码关注哦~

   云鼎实验室视频号

  一分钟走进趣味科技

     -扫码关注我们-

 云鼎实验室互动星球

 一个多元的科技社交圈

  -扫码关注我们-

关注云鼎实验室,获取更多安全情报

本文参与 腾讯云自媒体分享计划,分享自微信公众号。
原始发表:2021-02-26,如有侵权请联系 cloudcommunity@tencent.com 删除

本文分享自 云鼎实验室 微信公众号,前往查看

如有侵权,请联系 cloudcommunity@tencent.com 删除。

本文参与 腾讯云自媒体分享计划  ,欢迎热爱写作的你一起参与!

评论
登录后参与评论
0 条评论
热度
最新
推荐阅读
相关产品与服务
云防火墙
腾讯云防火墙(Cloud Firewall,CFW)是一款基于公有云环境下的 SaaS 化防火墙,主要为用户提供互联网边界的防护,解决云上访问控制的统一管理与日志审计的安全与管理需求。云防火墙不仅具备传统防火墙功能,同时也支持云上多租户、弹性扩容功能,是用户业务上云的第一个网络安全基础设施。
领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档