Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Puppet Enterprise (CVE-2017-2293)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
01/02/2018
Última modificación:
24/01/2022

Descripción

Las versiones de Puppet Enterprise anteriores a 2016.4.5 o 2017.2.1 fueron publicadas con una configuración de MCollective que permitía que el plugin package instale o elimine paquetes arbitrarios en todos los agentes que gestiona. Esta publicación añade la configuración por defecto para no permitir estas acciones. Los clientes que confíen en esta funcionalidad pueden cambiar esta política.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:puppet:puppet_enterprise:*:*:*:*:*:*:*:* 2016.4.5 (excluyendo)
cpe:2.3:a:puppet:puppet_enterprise:2016.5.1:*:*:*:*:*:*:*
cpe:2.3:a:puppet:puppet_enterprise:2016.5.2:*:*:*:*:*:*:*
cpe:2.3:a:puppet:puppet_enterprise:2017.1.0:*:*:*:*:*:*:*
cpe:2.3:a:puppet:puppet_enterprise:2017.1.1:*:*:*:*:*:*:*


Referencias a soluciones, herramientas e información