SaltStack Salt 项目修复 Minion 权限提升漏洞

sugar2021-03-02 10:14:25

Salt项目修复了一个权限提升漏洞,此漏洞影响了SaltStack Salt minions,该minions可以在更广泛的利用链中使用。

CVE-2020-28243 漏洞被描述为影响SaltStack Salt minions的权限提升漏洞,它允许“无特权的用户通过在进程名中注入命令来在任何未列入黑名单的目录中创建文件”。

该漏洞的严重等级为7.0,并影响3002.5之前的Salt版本。

SaltStack的Salt是一个开源项目和软件,专门用于自动化和基础架构管理。

11月,Immersive Labs的安全研究员Matthew Rollings使用Python应用程序安全扫描程序Bandit对工具进行了扫描,结果发现了该漏洞。

Salt包含一个主系统和minions,其中的minions有助于发送给该主机的命令,并且两者通常都以root身份运行。 当主系统召唤一个名为restartcheck的进程时,Rollings在小兵中发现了一个命令注入漏洞。如果攻击者使用精心制作的进程名称,并允许本地用户提升其在root用户上的特权,则只要他们能够在非禁止目录中的奴才上创建文件,就可以触发利用漏洞。

通过进一步的调查,研究人员指出,也有可能执行容器转义,包括执行“在容器内以root身份在主机上执行命令”的利用。

此外,Rollings说,该漏洞“可能由没有本地外壳程序访问权限的攻击者执行,并且在某些情况下,远程用户可以影响进程名称。” 但是,这种攻击形式被认为“不太可能”,并且可能难以触发。

Salt Project在2月的安全版本中解决了该漏洞 。该小组还修补了其他有影响力的漏洞,包括CVE-2021-3197,这是Salt-API的SSH客户端中的外壳注入漏洞;CVE-2021-25281是一个eAuth安全问题,它可能允许远程攻击者在主服务器上运行任何Wheel模块,而CVE-2021-25283则是防止服务器端模板注入攻击的失败。

网络安全saltstack
本作品采用《CC 协议》,转载必须注明作者和本文链接
报告总结了过去一年公有云安全威胁的主要特点,对新威胁的可能方向做了评估。
根据以上综述,本周安全威胁为中。报告显示,XSS漏洞占了报告的所有漏洞的18%,总计获得了420万美元的奖金。此外,不当访问控制漏洞所获得的奖金额度比去年同比增长134%,高达到400万美元,其次是信息披露漏洞,同比增长63%。原文链接: 2、Pulse Secure发布企业推进零信任网络的分析报告 Pulse Secure发布了有关企业推进零信任网络的分析报告。企业管理协会副总Shamus McGillicuddy表示,企业显然正在加快采取零信任网络的步伐。
接近1400万基于Linux的系统直接暴露在互联网上,成为大量现实世界攻击借以牟利的目标,造成这些系统上遍布恶意Web shell、加密货币挖矿机、勒索软件和其他木马。该公司检测到针对Linux云环境的近1500万起恶意软件事件,发现加密货币挖矿机和勒索软件占据了所有恶意软件的54%,Web shell的份额是29%。
1、拜登首份国家安全战略方针将网络安全列为优先事项
ala Security今天发布的一份web安全报告显示,全球Web安全状况急剧恶化,99%的网站JavaScript插件面临攻击风险。该报告跟踪了Alexa前1000名网站的安全状况,发现平均每个网站包含来自32个不同的第三方的JavaScript程序,比2019年略有增加。而诸如Google Analytics(分析)和其他插件之类的第三方程序会将网站暴露于Magecart、formjacki
一、发展动向热讯
为有效遏制境外电话引起电诈案件的高发态势,切实提高人民群众防骗意识和能力,警方倡议:如您没有接收境外来电的需求,可以主动关闭该功能降低被骗风险,守护财产安全!
2024全国两会正召开的如火如荼,目前已诞生多个热点话题,比如教育、稳就业、促增收等等,其中网络安全也成全国两会热点话题之一。会上,多位全国政协委员、全国人大代表、行业专家、学者、企业大咖纷纷携网络安全相关提案、议案上会,比如: 北京市政协委员、奇安信集团董事长 齐向东《进一步加强智慧城市网络安全韧性》、《创新发展“AI+安全” 护航中国式现代化》;全国政协委员、360集团创始
为超过80%的财富500强企业提供技术、业务和人才解决方案的全球供应商TEKsystems最新发布的《2024年数字化转型状况报告》指出,超过72%的数字领导者预计在2024年增加支出,其中网络安全和人工智能则被认为是未来一到二年内的首要关键投入。
sugar
暂无描述