Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en SaltStack Salt (CVE-2022-22941)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
29/03/2022
Última modificación:
05/05/2025

Descripción

Se ha detectado un problema en SaltStack Salt en versiones anteriores a 3002.8, 3003.4, 3004.1. Cuando es configurado como "Master-of-Masters", con un publisher_acl, si un usuario configurado en el publisher_acl apunta a cualquier minion conectado al Syndic, el Maestro de Salt interpreta incorrectamente que no presenta objetivos válidos, permitiendo a usuarios configurados apuntar a cualquiera de los minions conectados al syndic con sus comandos configurados. Esto requiere un syndic master combinado con publisher_acl configurado en el Master-of-Masters, permitiendo a usuarios especificados en el publisher_acl omitir los permisos, publicando comandos autorizados a cualquier minion configurado

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:saltstack:salt:*:*:*:*:*:*:*:* 3002 (incluyendo) 3002.8 (excluyendo)
cpe:2.3:a:saltstack:salt:*:*:*:*:*:*:*:* 3003 (incluyendo) 3003.4 (excluyendo)
cpe:2.3:a:saltstack:salt:*:*:*:*:*:*:*:* 3004 (incluyendo) 3004.1 (excluyendo)