Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Puppet Agent (CVE-2018-6515)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-20 Validación incorrecta de entrada
Fecha de publicación:
11/06/2018
Última modificación:
02/08/2018

Descripción

En Puppet Agent en versiones 1.10.x anteriores a la 1.10.13, Puppet Agent 5.3.x anteriores a la 5.3.7, Puppet Agent 5.5.x anteriores a la 5.5.2 solo en Windows, con un archivo de configuración especialmente manipulado, un atacante podría hacer que pxp-agent cargue código arbitrario con escalado de privilegios.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:puppet:puppet:*:*:*:*:*:*:*:* 1.10.0 (incluyendo) 1.10.13 (excluyendo)
cpe:2.3:a:puppet:puppet:*:*:*:*:*:*:*:* 5.3.0 (incluyendo) 5.3.7 (excluyendo)
cpe:2.3:a:puppet:puppet:*:*:*:*:*:*:*:* 5.5.0 (incluyendo) 5.5.2 (excluyendo)
cpe:2.3:o:microsoft:windows:-:*:*:*:*:*:*:*


Referencias a soluciones, herramientas e información