[漏洞预警] SaltStack 多个高危漏洞(CVE-2021-25283 等)

X0_0X2021-02-26 14:58:07

2021 年 2 月 26 日,阿里云应急响应中心监测到 SaltStack 官方发布安全更新,修复了包括 CVE-2021-25283 SaltAPI 模版注入在内的多个漏洞。

01 漏洞描述

SaltStack 是基于 Python 开发的一套 C/S 架构配置管理工具。2021 年 2 月 26 日,SaltStack 官方发布安全更新,修复了多个高危漏洞,其中:

在 CVE-2021-25283 SaltAPI 模板注入漏洞中,由于 wheel.pillar_roots.write 存在目录遍历,攻击者可构造恶意请求,造成 jinja 模板注入,执行任意代码。

在 CVE-2021-25281 SaltAPI wheel_async 未授权访问漏洞中,攻击者可构造恶意请求,通过 wheel_async 调用 master 的 wheel 插件。

在 CVE-2021-3197 SaltAPI SSH 命令注入中,由于 Salt-API SSH 客户端过滤不严,攻击者可通过 ProxyCommand 等参数造成命令执行。

02 漏洞评级

  • CVE-2021-25283 高危

  • CVE-2021-25281 高危

  • CVE-2021-3197 高危

03 影响版本

SaltStack < 3002.5

SaltStack < 3001.6

SaltStack < 3000.8

04 安全版本

SaltStack >= 3002.5

SaltStack >= 3001.6

SaltStack >= 3000.8

05 安全建议

1. 升级至安全版本及其以上,升级前建议做好快照备份措施。安全版本下载地址参考:repo.saltstack.com

2. 设置 SaltStack 为自动更新,及时获取相应补丁。

06 相关链接

https://saltproject.io/security_announceme…

信息安全saltstack
本作品采用《CC 协议》,转载必须注明作者和本文链接
根据以上综述,本周安全威胁为中。报告显示,XSS漏洞占了报告的所有漏洞的18%,总计获得了420万美元的奖金。此外,不当访问控制漏洞所获得的奖金额度比去年同比增长134%,高达到400万美元,其次是信息披露漏洞,同比增长63%。原文链接: 2、Pulse Secure发布企业推进零信任网络的分析报告 Pulse Secure发布了有关企业推进零信任网络的分析报告。企业管理协会副总Shamus McGillicuddy表示,企业显然正在加快采取零信任网络的步伐。
一、发展动向热讯
F-vuln(全称:Find-Vulnerability)是为了自己工作方便专门编写的一款自动化工具,主要适用于日常安全服务、渗透测试人员和RedTeam红队人员,它集合的功能包括:存活IP探测、开放端口探测、web服务探测、web漏洞扫描、smb爆破、ssh爆破、ftp爆破、mssql爆破等其他数据库爆破工作以及大量web漏洞检测模块。
2023年,我国软件和信息技术服务业(下称“软件业”)运行稳步向好,软件业务收入高速增长,盈利能力保持稳定,软件业务出口小幅回落。
近日,全国信息安全标准化技术委员会秘书处发布了《信息安全技术 网络安全产品互联互通 告警信息格式》《信息安全技术 信息安全风险管理指导》《信息安全技术 信息安全管理体系 要求》《信息安全技术 网络安全产品互联互通 资产信息格式》四项国家标准征求意见稿。
《安全要求》给出了智能手机预装应用程序的基本安全要求,适用于智能手机生产企业的生产活动,也可为相关监管、第三方评估工作提供参考。《安全要求》明确了可卸载范围,指出除系统设置、文件管理、多媒体摄录、接打电话、收发短信、通讯录、浏览器、应用商店等直接支撑操作系统运行或实现智能手机基本功能所必须的基本功能应用程序外,智能手机中其他预装应用程序均应可卸载。
《安全要求》给出了软件供应链安全保护目标,规定了软件供应链组织管理和供应活动管理的安全要求;适用于指导软件供应链中的需方、供方开展组织管理和供应活动管理,可为第三方机构开展软件供应链安全测试和评估提供依据,也可为主管监管部门提供参考。
信息安全成为社会性关注的话题,汽车进入智能网联的发展阶段,汽车俨然成为了新的移动终端,甚至被定义成了生活的第三空间。近年来,关于汽车信息安全的话题和风险的暴露,引发了公众的关注,那究竟什么是汽车信息安全?它对于我们而言意味着什么?我们要怎么样防范?
上周末,信息安全巨头Entrust证实一个月前遭受了勒索软件攻击,攻击者入侵了Entrust的企业网络并从内部系统窃取了数据。
人的因素及实用安全这里人的因素指的是影响人们安全行为和他们采用安全解决方案的社会因素和个人因素。此外,系统必须在维护安全性的同时保持可用性。在缺乏实用安全的情况下,最终就达不到有效的安全。
X0_0X
暂无描述