Puppet Marionette Collective (mcollective) ustawia domyślne hasło w trakcie instalacji, co stanowi podatność typu CWE-798 (użycie zakodowanych na stałe poświadczeń). Atakujący zdalny, bez uwierzytelnienia, może uzyskać pełny dostęp do systemu z powodu niezmienionego domyślnego hasła.
▸ Pokaż oryginał (EN)
mcollective has a default password set at install
Podczas instalacji mcollective automatycznie konfigurowane jest domyślne hasło, które nie jest losowane ani wymuszane do zmiany przez użytkownika. Ponieważ hasło to jest powszechnie znane lub przewidywalne, osoba atakująca może użyć go do uwierzytelnienia się w systemie bez znajomości indywidualnych poświadczeń danej instalacji. Podatność jest dostępna zdalnie przez sieć bez żadnych dodatkowych wymagań wstępnych.
Atakujący może uzyskać pełną kontrolę nad systemem korzystającym z mcollective — w tym poufność, integralność i dostępność danych oraz zasobów — bez konieczności posiadania jakichkolwiek uprawnień.
Należy niezwłocznie zmienić domyślne hasło ustawiane podczas instalacji mcollective na unikalne, silne hasło. Należy zastosować patche dostępne u producenta zgodnie z referencjami (Red Hat, Debian).
Puppet Marionette Collective (mcollective), Red Hat OpenShift, Debian Linux — wersje wskazane w referencjach producenta
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HDebian
OSDebian10.08.0Puppet Marionette Collective
APPPuppetwszystkie wersjeRed Hat Openshift
APPRedhat1.02.1
Powiązane podatności
GNU Inetutils telnetd: ominięcie uwierzytelnienia przez zmienną USER
Sudo: eskalacja uprawnień do root poprzez opcję --chroot (CVE-2025-32463)
RCE przez deserializację PHP w Roundcube Webmail (parametr _from)
Erlang/OTP SSH — nieuwierzytelniony RCE (CVSS 10.0)
Apple WebKit: out-of-bounds write umożliwiający ucieczkę z sandbox przeglądarki