SaltStack修补被披露5个月的重大漏洞

2020年11月14日17:48:04 科技 1164

SaltStack修补被披露5个月的重大漏洞 - 天天要闻

在10月中旬被VMware完成并购的SaltStack,先是于10月30日预告,他们会在美国总统大选日11月3日,推出开源基础架构自动化管理系统Salt的修补程序,来防范可能会面临的大规模攻击。而当天该公司也如期推出,总共修补3个漏洞,其中2个的风险程度为重大等级。不过,部分漏洞已被趋势漏洞悬赏计划Zero Day Initiative(ZDI)在今年6月披露,企业应尽快安装更新程序。

这套基础架构自动化管理系统今年上半也被发现漏洞。例如,先前思科曾披露旗下采用该系统的产品,受到其漏洞影响且已有攻击行动。

这次SaltStack修补的3个漏洞,分别是CVE-2020-16846、CVE-2020-25592,以及CVE-2020-17490。这些漏洞影响3000.4、3001.2,以及3002等版本。从严重程度来看,与Salt的API有关的CVE-2020-16846与CVE-2020-25592,它们都属于重大等级,一旦黑客滥用,前者可发动壳层注入(Shell Injection)攻击,后者则能绕过身份验证机制;仅有与TLS模块加密密钥访问权限有关的CVE-2020-17490,影响较为轻微。

值得留意的是,上述漏洞被发现的时间点,有的已经超过5个月。例如,CVE-2020-16846已于6月被通报到ZDI,并被编号为ZDI-CAN-11143列管。而实际上,这些漏洞分别在8月下旬与9月,于GitHub项目上出现修补程序代码。SaltStack在11月3日的公告里,也特别提及其中2项漏洞是经由ZDI获报,发现这些漏洞的人ID是KPC。

SaltStack修补被披露5个月的重大漏洞 - 天天要闻

我们通过物联网搜索引擎搜索,现在有6,153个Salt的Master节点暴露于互联网,一旦管理者没有修补上述漏洞,很可能就会面临黑客滥用漏洞的风险。虽然SaltStack宣称已提前预告要修补漏洞,但是选择在美国总统大选这天推出修补程序的做法,恐怕有待商确。

SaltStack修补被披露5个月的重大漏洞 - 天天要闻

科技分类资讯推荐

长安与东风重组新进展:朱华荣称不会改变长安既定战略 - 天天要闻

长安与东风重组新进展:朱华荣称不会改变长安既定战略

2月9日,长安汽车和东风集团股份(00489.HK)同步发布了控股股东“正在与其他国资央企集团筹划重组事项”的信息。长安汽车的控股股东是兵装集团,而东风集团股份的控股股东是东风公司。随即,长安汽车和东风集团这两家汽车央企将合并重组,成为业内关注的焦点。
公安部出手了!年龄限制放宽10年、送考下乡,2025年考驾照不难了 - 天天要闻

公安部出手了!年龄限制放宽10年、送考下乡,2025年考驾照不难了

电动车加强管理以后,要求机动车类型的车辆需要持证上路,但是老年人考驾照却受阻,一方面有年龄的限制,另一方面偏远山区考驾照不方便,所以在2025年公安部出手了,年龄限制放宽10年,同时推出送考下乡服务,还进一步的降低考驾照的费用,2025年起考摩托车驾照不难了。
从“星灵安全守护体系”到昊铂HL,看懂广汽科技日 - 天天要闻

从“星灵安全守护体系”到昊铂HL,看懂广汽科技日

发布会以技术切入,并全程围绕安全展开。广汽集团董事长、总经理冯兴亚率先登场,宣布2025年四季度将正式上市支持L3级智能驾驶的车型,他同时强调面向自动驾驶时代对智能驾驶技术、整车安全架构以及突发风险处理能力的要求更高。如何才能满足更高的要求?冯兴亚提到了“广汽
关税大棒下,最受伤的车企出现了 - 天天要闻

关税大棒下,最受伤的车企出现了

特朗普的关税大棒刚挥出,尚未吓退“外敌”,却先刺痛了自己。近日,拥有玛莎拉蒂、Jeep等14个品牌的全球第四大车企斯泰兰蒂斯突然宣布裁撤900名美国工人,关闭加拿大和墨西哥两家工厂,北美生产线陷入瘫痪。几乎同一时间,捷豹路虎宣布暂停对美出口一个月,奥迪更是直接