CRITICAL🇬🇧 English

CVE-2018-11749

Puppet Enterprise: przesyłanie poświadczeń LDAP w postaci jawnego tekstu przy startTLS

CVSS 9.8v3.0pub. 2018-08-24upd. 2024-11-21

W Puppet Enterprise, gdy użytkownicy skonfigurowani są do korzystania z startTLS w ramach RBAC LDAP, ich dane logowania są przesyłane do serwera LDAP w postaci niezaszyfrowanej (plaintext). Stanowi to poważne zagrożenie dla poufności danych uwierzytelniających użytkowników.

Pokaż oryginał (EN)

When users are configured to use startTLS with RBAC LDAP, at login time, the user's credentials are sent via plaintext to the LDAP server. This affects Puppet Enterprise 2018.1.3, 2017.3.9, and 2016.4.14, and is fixed in Puppet Enterprise 2018.1.4, 2017.3.10, and 2016.4.15. It scored an 8.5 CVSS score.

🤖 Analiza AI
Jak działa

Mechanizm startTLS powinien inicjować szyfrowane połączenie przed przesłaniem jakichkolwiek wrażliwych danych. W podatnych wersjach Puppet Enterprise dochodzi jednak do wysłania poświadczeń użytkownika (login i hasło) do serwera LDAP przed nawiązaniem szyfrowanego kanału, czyli w postaci jawnego tekstu. Atakujący zdolny do podsłuchania ruchu sieciowego między Puppet Enterprise a serwerem LDAP może przechwycić te dane.

Skutki

Atakujący z dostępem do ruchu sieciowego może przechwycić poświadczenia użytkowników (login i hasło) w postaci jawnego tekstu, co prowadzi do pełnego naruszenia poufności danych uwierzytelniających i potencjalnego przejęcia kont.

Mitygacja

Należy zaktualizować Puppet Enterprise do wersji 2018.1.4, 2017.3.10 lub 2016.4.15, w których problem został usunięty. Do czasu aktualizacji zaleca się rozważenie wyłączenia startTLS lub ograniczenia dostępu sieciowego do portu LDAP.

Kogo dotyczy

Puppet Enterprise 2018.1.3, 2017.3.9 oraz 2016.4.14 — wyłącznie gdy skonfigurowano startTLS z RBAC LDAP.

Uwagi

Producent (Puppet) opublikował informację o podatności wraz z poprawkami w dniu 2018-08-24. Wewnętrzny wynik CVSS producenta wynosi 8.5, natomiast ocena NVD to 9.8 (CRITICAL).

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Puppet Enterprise

    APP
    Puppet
    ≤ 2016.4.142017.3.0 – 2017.3.92018.1.0 – 2018.1.3
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2023-2530CRITICAL9.8PL ✓ten sam produkt

Puppet Enterprise — privilege escalation i RCE w usłudze orkiestracji

CVE-2021-27023CRITICAL9.8PL ✓ten sam produkt

Wyciek poświadczeń HTTP przy przekierowaniach w Puppet Agent i Puppet Server

CVE-2019-10694CRITICAL9.8PL ✓ten sam produkt

Puppet Enterprise — domyślne hasło administratora po instalacji express

CVE-2018-6512CRITICAL9.8PL ✓ten sam produkt

Puppet Enterprise — niebezpieczne wykonanie kodu przy aktualizacji pe-razor-server

CVE-2016-2788CRITICAL9.8PL ✓ten sam produkt

RCE w Puppet MCollective przez komendę mco ping