Puppet Enterprise默认密码误差清静通告

宣布时间 2019-08-05

? 误差编号和级别


CVE编号:CVE-2019-10694,危险级别:严重,CVSS分值:厂商自评:9.4,官方未评定


? 影响版本


受影响的版本


适用于Puppet Enterprise 2019.0.3之前版本。


? 误差概述


Puppet是开源的基于Ruby的系统设置管理工具,基于C/S的安排架构。是一个为实现数据中心自动化管理而设计的设置管理软件,它使用跨平台语言规范,管理设置文件、用户、软件包、系统服务等�?突Ф四厦扛舭胄∈被岷头衿魍ㄑ兑淮�,确认是否有更新。虽然也可以设置自动触发来强制客户端更新。这样就把一样平常的系统管理使命代码化了,代码化的利益是可以分享,生涯,阻止重复劳动,也可以快速恢复以及快速的大规模安排服务器。Puppet Enterprise是Puppet的企业版。


Puppet Enterprise 2019.0.3之前版本中保存默认密码误差,攻击者可使用该误差绕过限制,提升权限。


据统计,中国袒露在公网上的Puppet达3000多个,详细漫衍情形如下:

 

尊龙凯时 - 人生就是搏!


尊龙凯时 - 人生就是搏!


? 误差验证


暂无POC/EXP。


? 修复建议


现在厂商已宣布升级补丁以修复误差,补丁获取链接:https://puppet.com/security/cve/CVE-2019-10694


? 参考链接


https://puppet.com/security/cve/CVE-2019-10694