Ispravljene su četiri ranjivosti programskog paketa puppet koje je udaljeni napadač mogao iskoristiti za čitanje/brisanje proizvoljnih datoteka, otkrivanje osjetljivih informacija ili izvođenje MITM napada.

Paket: puppet 2.x
Operacijski sustavi: Debian Linux 6.0 (squeeze), Debian Linux sid (unstable)
Kritičnost: 7.8
Problem: neodgovarajuća provjera ulaznih podataka, pogreška u programskoj komponenti
Iskorištavanje: udaljeno
Posljedica: izmjena podataka, otkrivanje osjetljivih informacija
Rješenje: programska zakrpa proizvođača
CVE: CVE-2012-3864, CVE-2012-3865, CVE-2012-3866, CVE-2012-3867
Izvorni ID preporuke: DSA-2511-1
Izvor: Debian
 
Problem:
Propusti su posljedica nepravilne provjere valjanosti imena certifikata te neodgovarajuće ovlasti čitanja datoteke "last_run_report.yaml".

Posljedica:
Propuste je moguće iskoristiti za pregled/brisanje proizvoljnih datoteka i čitanje povjerljivih podataka.

Rješenje:
Preporuča se primjena nadogradnje.


Izvorni tekst preporuke
Idi na vrh