W Puppet Enterprise, gdy użytkownicy skonfigurowani są do korzystania z startTLS w ramach RBAC LDAP, ich dane logowania są przesyłane do serwera LDAP w postaci niezaszyfrowanej (plaintext). Stanowi to poważne zagrożenie dla poufności danych uwierzytelniających użytkowników.
▸ Pokaż oryginał (EN)
When users are configured to use startTLS with RBAC LDAP, at login time, the user's credentials are sent via plaintext to the LDAP server. This affects Puppet Enterprise 2018.1.3, 2017.3.9, and 2016.4.14, and is fixed in Puppet Enterprise 2018.1.4, 2017.3.10, and 2016.4.15. It scored an 8.5 CVSS score.
Mechanizm startTLS powinien inicjować szyfrowane połączenie przed przesłaniem jakichkolwiek wrażliwych danych. W podatnych wersjach Puppet Enterprise dochodzi jednak do wysłania poświadczeń użytkownika (login i hasło) do serwera LDAP przed nawiązaniem szyfrowanego kanału, czyli w postaci jawnego tekstu. Atakujący zdolny do podsłuchania ruchu sieciowego między Puppet Enterprise a serwerem LDAP może przechwycić te dane.
Atakujący z dostępem do ruchu sieciowego może przechwycić poświadczenia użytkowników (login i hasło) w postaci jawnego tekstu, co prowadzi do pełnego naruszenia poufności danych uwierzytelniających i potencjalnego przejęcia kont.
Należy zaktualizować Puppet Enterprise do wersji 2018.1.4, 2017.3.10 lub 2016.4.15, w których problem został usunięty. Do czasu aktualizacji zaleca się rozważenie wyłączenia startTLS lub ograniczenia dostępu sieciowego do portu LDAP.
Puppet Enterprise 2018.1.3, 2017.3.9 oraz 2016.4.14 — wyłącznie gdy skonfigurowano startTLS z RBAC LDAP.
Producent (Puppet) opublikował informację o podatności wraz z poprawkami w dniu 2018-08-24. Wewnętrzny wynik CVSS producenta wynosi 8.5, natomiast ocena NVD to 9.8 (CRITICAL).
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HPuppet Enterprise
APPPuppet≤ 2016.4.142017.3.0 – 2017.3.92018.1.0 – 2018.1.3
Powiązane podatności
Puppet Enterprise — privilege escalation i RCE w usłudze orkiestracji
Wyciek poświadczeń HTTP przy przekierowaniach w Puppet Agent i Puppet Server
Puppet Enterprise — domyślne hasło administratora po instalacji express
Puppet Enterprise — niebezpieczne wykonanie kodu przy aktualizacji pe-razor-server
RCE w Puppet MCollective przez komendę mco ping