Uočeno je i ispravljeno više propusta u programskom paketu puppet, koje zlonamjerni napadač može iskoristiti za čitanje i pisanje proizvoljnih datoteka te pokretanje proizvoljnog programskog koda.

Paket: puppet 0.x, puppet 1.x, puppet 2.x
Operacijski sustavi: Ubuntu Linux 10.04, Ubuntu Linux 11.04, Ubuntu Linux 11.10
Problem: neodgovarajuća provjera ulaznih podataka, pogreška u programskoj komponenti
Iskorištavanje: udaljeno
Posljedica: izmjena podataka, otkrivanje osjetljivih informacija, podmetanje zlonamjerno oblikovanih datoteka, proizvoljno izvršavanje programskog koda
Rješenje: programska zakrpa proizvođača
CVE: CVE-2012-1906, CVE-2012-1986, CVE-2012-1987, CVE-2012-1988, CVE-2012-1989
Izvorni ID preporuke: USN-1419-1
Izvor: Ubuntu
 
Problem:
Ranjivosti su uzrokovane nepravilnostima u rukovanju "filebucket" zahtjevima te korištenje predvidljivog imena dnevničke datoteke (eng. log).
 
Posljedica:
Udaljeni napadač može iskoristiti nedostatak za čitanje i prepisivanje proizvoljnih datoteka na disku te pokretanje proizvoljnog programskog koda.
 
Rješenje:
Svim korisnicima se preporuča korištenje službenih programskih zakrpi.
 

Izvorni tekst preporuke

Idi na vrh