Vulnerabilidad en salt-api en SaltStack Salt (CVE-2017-5192)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-287
Autenticación incorrecta
Fecha de publicación:
26/09/2017
Última modificación:
20/04/2025
Descripción
Al utilizar el cliente local_batch de salt-api en SaltStack Salt en versiones anteriores a la 2015.8.13, las versiones 2016.3.x anteriores a 2016.3.5 y las versiones 2016.11.x anteriores a 2016.11.2, no se respeta la autenticación externa, por lo que se permite la omisión de todas las autenticaciones.
Impacto
Puntuación base 3.x
8.80
Gravedad 3.x
ALTA
Puntuación base 2.0
6.50
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:saltstack:salt:*:*:*:*:*:*:*:* | 2015.8.12 (incluyendo) | |
cpe:2.3:a:saltstack:salt:2016.3.0:*:*:*:*:*:*:* | ||
cpe:2.3:a:saltstack:salt:2016.3.1:*:*:*:*:*:*:* | ||
cpe:2.3:a:saltstack:salt:2016.3.2:*:*:*:*:*:*:* | ||
cpe:2.3:a:saltstack:salt:2016.3.3:*:*:*:*:*:*:* | ||
cpe:2.3:a:saltstack:salt:2016.3.4:*:*:*:*:*:*:* | ||
cpe:2.3:a:saltstack:salt:2016.11.0:*:*:*:*:*:*:* | ||
cpe:2.3:a:saltstack:salt:2016.11.1:*:*:*:*:*:*:* | ||
cpe:2.3:a:saltstack:salt:2016.11.2:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- https://docs.saltstack.com/en/2016.3/topics/releases/2015.8.13.html
- https://docs.saltstack.com/en/2016.3/topics/releases/2016.3.5.html
- https://docs.saltstack.com/en/latest/topics/releases/2016.11.2.html
- https://docs.saltstack.com/en/2016.3/topics/releases/2015.8.13.html
- https://docs.saltstack.com/en/2016.3/topics/releases/2016.3.5.html
- https://docs.saltstack.com/en/latest/topics/releases/2016.11.2.html