Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Puppet Server y PuppetDB proporcionan información útil de rendimiento y depuración (CVE-2020-7943)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
11/03/2020
Última modificación:
24/01/2022

Descripción

Puppet Server y PuppetDB proporcionan información útil de rendimiento y depuración a través de sus puntos finales API de métricas. Para PuppetDB esto puede contener cosas como nombres de host. Puppet Server informa los nombres y títulos de los recursos para los tipos definidos (que pueden contener información confidencial), así como los nombres de las funciones y los nombres de las clases. Anteriormente, estos puntos finales estaban abiertos a la red local. PE 2018.1.13 y 2019.5.0, Puppet Server 6.9.2 y 5.3.12 y PuppetDB 6.9.1 y 5.2.13 deshabilitan la API de métricas trapperkeeper-metrics / v1 y solo permiten el acceso / v2 en localhost de forma predeterminada. Esto afecta a las versiones de software: transmisión de Puppet Enterprise 2018.1.x anterior a 2018.1.13 Puppet Enterprise anterior a 2019.5.0 Puppet Server anterior a 6.9.2 Puppet Server anterior a 5.3.12 PuppetDB anterior a 6.9.1 PuppetDB anterior a 5.2.13 resuelto en: Puppet Enterprise 2018.1.13 Puppet Enterprise 2019.5.0 Puppet Server 6.9.2 Puppet Server 5.3.12 PuppetDB 6.9.1 PuppetDB 5.2.13

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:puppet:puppet_enterprise:*:*:*:*:*:*:*:* 2018.1.0 (incluyendo) 2018.1.15 (excluyendo)
cpe:2.3:a:puppet:puppet_enterprise:*:*:*:*:*:*:*:* 2019.0 (incluyendo) 2019.7.0 (excluyendo)
cpe:2.3:a:puppet:puppet_server:*:*:*:*:*:*:*:* 5.3.13 (excluyendo)
cpe:2.3:a:puppet:puppet_server:*:*:*:*:*:*:*:* 6.0.0 (incluyendo) 6.11.1 (excluyendo)
cpe:2.3:a:puppet:puppetdb:*:*:*:*:*:*:*:* 5.2.15 (excluyendo)
cpe:2.3:a:puppet:puppetdb:*:*:*:*:*:*:*:* 6.0.0 (incluyendo) 6.10.1 (excluyendo)


Referencias a soluciones, herramientas e información