Vulnerabilidad en Puppet Enterprise (CVE-2017-2293)
Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
01/02/2018
Última modificación:
24/01/2022
Descripción
Las versiones de Puppet Enterprise anteriores a 2016.4.5 o 2017.2.1 fueron publicadas con una configuración de MCollective que permitía que el plugin package instale o elimine paquetes arbitrarios en todos los agentes que gestiona. Esta publicación añade la configuración por defecto para no permitir estas acciones. Los clientes que confíen en esta funcionalidad pueden cambiar esta política.
Impacto
Puntuación base 3.x
4.90
Gravedad 3.x
MEDIA
Puntuación base 2.0
5.50
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:puppet:puppet_enterprise:*:*:*:*:*:*:*:* | 2016.4.5 (excluyendo) | |
| cpe:2.3:a:puppet:puppet_enterprise:2016.5.1:*:*:*:*:*:*:* | ||
| cpe:2.3:a:puppet:puppet_enterprise:2016.5.2:*:*:*:*:*:*:* | ||
| cpe:2.3:a:puppet:puppet_enterprise:2017.1.0:*:*:*:*:*:*:* | ||
| cpe:2.3:a:puppet:puppet_enterprise:2017.1.1:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



