Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Salt SSH en salt-netapi de SaltStack Salt (CVE-2020-25592)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-287 Autenticación incorrecta
Fecha de publicación:
06/11/2020
Última modificación:
07/11/2023

Descripción

En SaltStack Salt versiones hasta 3002, salt-netapi comprueba inapropiadamente credenciales y tokens de eauth. Un usuario puede omitir la autenticación e invocar Salt SSH

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:saltstack:salt:*:*:*:*:*:*:*:* 2015.8.10 (excluyendo)
cpe:2.3:a:saltstack:salt:*:*:*:*:*:*:*:* 2015.8.11 (incluyendo) 2015.8.13 (excluyendo)
cpe:2.3:a:saltstack:salt:*:*:*:*:*:*:*:* 2016.3.0 (incluyendo) 2016.3.4 (excluyendo)
cpe:2.3:a:saltstack:salt:*:*:*:*:*:*:*:* 2016.3.5 (incluyendo) 2016.3.6 (excluyendo)
cpe:2.3:a:saltstack:salt:*:*:*:*:*:*:*:* 2016.3.7 (incluyendo) 2016.3.8 (excluyendo)
cpe:2.3:a:saltstack:salt:*:*:*:*:*:*:*:* 2016.11.0 (incluyendo) 2016.11.3 (excluyendo)
cpe:2.3:a:saltstack:salt:*:*:*:*:*:*:*:* 2016.11.4 (incluyendo) 2016.11.6 (excluyendo)
cpe:2.3:a:saltstack:salt:*:*:*:*:*:*:*:* 2016.11.7 (incluyendo) 2016.11.10 (excluyendo)
cpe:2.3:a:saltstack:salt:*:*:*:*:*:*:*:* 2017.5.0 (incluyendo) 2017.7.4 (excluyendo)
cpe:2.3:a:saltstack:salt:*:*:*:*:*:*:*:* 2017.7.5 (incluyendo) 2017.7.8 (excluyendo)
cpe:2.3:a:saltstack:salt:*:*:*:*:*:*:*:* 2018.2.0 (incluyendo) 2018.3.5 (excluyendo)
cpe:2.3:a:saltstack:salt:*:*:*:*:*:*:*:* 2019.2.0 (incluyendo) 2019.2.5 (excluyendo)
cpe:2.3:a:saltstack:salt:*:*:*:*:*:*:*:* 3000.0 (incluyendo) 3000.3 (excluyendo)
cpe:2.3:a:saltstack:salt:3001:*:*:*:*:*:*:*
cpe:2.3:o:debian:debian_linux:9.0:*:*:*:*:*:*:*