Ispravljeni su brojni nedostaci programskog paketa puppet koje zlonamjerni korisnici mogu iskoristiti za izmjenu podataka, zaobilaženje postavljenih sigurnosnih ograničenja, povećanje ovlasti, proizvoljno pokretanje programskog koda te za pisanje "X.509 Certificate Signing" zahtjeva na proizvoljne lokacije.

Paket: puppet 0.x
Operacijski sustavi: Gentoo Linux
Kritičnost: 5.8
Problem: pogreška u programskoj komponenti
Iskorištavanje: lokalno/udaljeno
Posljedica: dobivanje većih privilegija, izmjena podataka, proizvoljno izvršavanje programskog koda, zaobilaženje postavljenih ograničenja
Rješenje: programska zakrpa proizvođača
CVE: CVE-2009-3564, CVE-2010-0156, CVE-2011-3848, CVE-2011-3869, CVE-2011-3870, CVE-2011-3871, CVE-2011-3872, CVE-2012-1053, CVE-2012-1054
Izvorni ID preporuke: GLSA 201203-03
Izvor: Gentoo
 
Problem:
Problemi sigurnosti se javljaju zbog pogreške u datotekama ".k5login" i "authorized_keys", pogreške prilikom "--edit" načina rada, pogrešnog rukovanja certifikatima, itd. Za detaljan pregled svih nepravilnosti preporuča se pregled teksta izvorne preporuke.

Posljedica:
Navedene ranjivosti može se iskoristiti za izmjenu podataka, zaobilaženje ograničenja, dobivanje većih ovlasti, proizvoljno pokretanje programskog koda te za pisanje "X.509 Certificate Signing" zahtjeva na proizvoljne lokacije.

Rješenje:
Korisnike se potiče na primjenu dostupnih zakrpi.


Izvorni tekst preporuke
Idi na vrh