Vulnerabilidad en Las versiones de Puppet Enterprise (CVE-2017-2294)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-200
Revelación de información
Fecha de publicación:
05/07/2017
Última modificación:
20/04/2025
Descripción
Las versiones de Puppet Enterprise anteriores a 2016.4.5 o 2017.2.1, no pudieron marcar las claves privadas del servidor MCollective como confidenciales (una funcionalidad agregada en Puppet versión 4.6), ya que los valores de clave podrían ser registrados y almacenados en PuppetDB. Estas versiones utilizan el tipo de datos confidenciales para garantizar que esto no suceda.
Impacto
Puntuación base 3.x
7.50
Gravedad 3.x
ALTA
Puntuación base 2.0
5.00
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:puppet:puppet_enterprise:*:*:*:*:*:*:*:* | 2016.4.3 (incluyendo) | |
cpe:2.3:a:puppet:puppet_enterprise:2016.5.1:*:*:*:*:*:*:* | ||
cpe:2.3:a:puppet:puppet_enterprise:2016.5.2:*:*:*:*:*:*:* | ||
cpe:2.3:a:puppet:puppet_enterprise:2017.1.0:*:*:*:*:*:*:* | ||
cpe:2.3:a:puppet:puppet_enterprise:2017.1.1:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página