U radu programskog paketa puppet otkriveni su i ispravljeni nedostaci koje udaljeni napadač može iskoristiti za otkrivanje osjetljivih informacija, izvođenje DoS napada, nedozvoljeno čitanje/brisanje proizvoljnih datoteka i izvođenje MITM napada.

Paket: puppet 2.x
Operacijski sustavi: Ubuntu Linux 10.04, Ubuntu Linux 11.04, Ubuntu Linux 11.10, Ubuntu Linux 12.04
Kritičnost: 7.8
Problem: neodgovarajuća provjera ulaznih podataka, pogreška u programskoj komponenti
Iskorištavanje: udaljeno
Posljedica: izmjena podataka, otkrivanje osjetljivih informacija, uskraćivanje usluga (DoS)
Rješenje: programska zakrpa proizvođača
CVE: CVE-2012-3864, CVE-2012-3865, CVE-2012-3866, CVE-2012-3867
Izvorni ID preporuke: USN-1506-1
Izvor: Ubuntu
 
Problem:
Propusti su posljedica pogrešnog rukovanja određenim HTTP GET te "Delete" zahtjevima, neodgovarajuće podešenih ovlasti datoteke "last_run_report.yaml" te nepravilnog rukovanja imenima certifikata.

Posljedica:
Propuste je moguće iskoristiti za čitanje/brisanje proizvoljnih datoteka, izvođenje napada "čovjek-u-sredini" (MITM) te otkrivanje osjetljivih informacija.

Rješenje:
Svim korisnicima se savjetuje korištenje nadogradnje koja otklanja opisane propuste.


Izvorni tekst preporuke
Idi na vrh