CRITICAL🇬🇧 English

CVE-2019-10694

Puppet Enterprise — domyślne hasło administratora po instalacji express

CVSS 9.8v3.1pub. 2019-12-12upd. 2024-11-21

Puppet Enterprise podczas instalacji w trybie express pozostawia nieudokumentowane domyślne hasło dla konta administratora, jeśli użytkownik nie skonfiguruje go przez podany URL. Umożliwia to nieautoryzowany dostęp do systemu zdalnym atakującym bez żadnych poświadczeń.

Pokaż oryginał (EN)

The express install, which is the suggested way to install Puppet Enterprise, gives the user a URL at the end of the install to set the admin password. If they do not use that URL, there is an overlooked default password for the admin user. This was resolved in Puppet Enterprise 2019.0.3 and 2018.1.9.

🤖 Analiza AI
Jak działa

Podczas instalacji express Puppet Enterprise generuje URL, za pomocą którego administrator powinien ustawić hasło do konta admin. Jeśli ten krok zostanie pominięty, konto admin pozostaje zabezpieczone zakodowanym na stałe (hardcoded) domyślnym hasłem, co odpowiada podatności klasy CWE-798 (Use of Hard-coded Credentials). Atakujący znający to domyślne hasło może zalogować się do konsoli administracyjnej Puppet Enterprise zdalnie, bez jakiejkolwiek interakcji ofiary.

Skutki

Atakujący uzyskuje pełny dostęp administracyjny do Puppet Enterprise, co umożliwia przejęcie kontroli nad zarządzaną infrastrukturą IT, wdrażanie złośliwych konfiguracji oraz kompromitację podległych węzłów (nodes) — skutkując naruszeniem poufności, integralności i dostępności środowiska.

Mitygacja

Należy zaktualizować Puppet Enterprise do wersji 2019.0.3 lub nowszej (gałąź 2019.x) albo do wersji 2018.1.9 lub nowszej (gałąź 2018.1.x). Jeśli aktualizacja nie jest możliwa natychmiastowo, należy ręcznie zmienić hasło konta admin w konsoli Puppet Enterprise oraz ograniczyć dostęp sieciowy do interfejsu administracyjnego.

Kogo dotyczy

Puppet Enterprise w wersjach wcześniejszych niż 2019.0.3 (gałąź 2019.x) oraz wcześniejszych niż 2018.1.9 (gałąź 2018.1.x), zainstalowanych przy użyciu trybu express install.

Uwagi

Podatność dotyczy wyłącznie instalacji przeprowadzonych metodą express install, która jest oficjalnie zalecaną metodą instalacji Puppet Enterprise. Podatność została naprawiona w wersjach 2019.0.3 oraz 2018.1.9 zgodnie z informacją producenta.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Puppet Enterprise

    APP
    Puppet
    2018.1.0 – 2018.1.9 (bez)2019.0 – 2019.0.3 (bez)
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2023-2530CRITICAL9.8PL ✓ten sam produkt

Puppet Enterprise — privilege escalation i RCE w usłudze orkiestracji

CVE-2021-27023CRITICAL9.8PL ✓ten sam produkt

Wyciek poświadczeń HTTP przy przekierowaniach w Puppet Agent i Puppet Server

CVE-2018-11749CRITICAL9.8PL ✓ten sam produkt

Puppet Enterprise: przesyłanie poświadczeń LDAP w postaci jawnego tekstu przy startTLS

CVE-2018-6512CRITICAL9.8PL ✓ten sam produkt

Puppet Enterprise — niebezpieczne wykonanie kodu przy aktualizacji pe-razor-server

CVE-2016-2788CRITICAL9.8PL ✓ten sam produkt

RCE w Puppet MCollective przez komendę mco ping