Puppet Enterprise podczas instalacji w trybie express pozostawia nieudokumentowane domyślne hasło dla konta administratora, jeśli użytkownik nie skonfiguruje go przez podany URL. Umożliwia to nieautoryzowany dostęp do systemu zdalnym atakującym bez żadnych poświadczeń.
▸ Pokaż oryginał (EN)
The express install, which is the suggested way to install Puppet Enterprise, gives the user a URL at the end of the install to set the admin password. If they do not use that URL, there is an overlooked default password for the admin user. This was resolved in Puppet Enterprise 2019.0.3 and 2018.1.9.
Podczas instalacji express Puppet Enterprise generuje URL, za pomocą którego administrator powinien ustawić hasło do konta admin. Jeśli ten krok zostanie pominięty, konto admin pozostaje zabezpieczone zakodowanym na stałe (hardcoded) domyślnym hasłem, co odpowiada podatności klasy CWE-798 (Use of Hard-coded Credentials). Atakujący znający to domyślne hasło może zalogować się do konsoli administracyjnej Puppet Enterprise zdalnie, bez jakiejkolwiek interakcji ofiary.
Atakujący uzyskuje pełny dostęp administracyjny do Puppet Enterprise, co umożliwia przejęcie kontroli nad zarządzaną infrastrukturą IT, wdrażanie złośliwych konfiguracji oraz kompromitację podległych węzłów (nodes) — skutkując naruszeniem poufności, integralności i dostępności środowiska.
Należy zaktualizować Puppet Enterprise do wersji 2019.0.3 lub nowszej (gałąź 2019.x) albo do wersji 2018.1.9 lub nowszej (gałąź 2018.1.x). Jeśli aktualizacja nie jest możliwa natychmiastowo, należy ręcznie zmienić hasło konta admin w konsoli Puppet Enterprise oraz ograniczyć dostęp sieciowy do interfejsu administracyjnego.
Puppet Enterprise w wersjach wcześniejszych niż 2019.0.3 (gałąź 2019.x) oraz wcześniejszych niż 2018.1.9 (gałąź 2018.1.x), zainstalowanych przy użyciu trybu express install.
Podatność dotyczy wyłącznie instalacji przeprowadzonych metodą express install, która jest oficjalnie zalecaną metodą instalacji Puppet Enterprise. Podatność została naprawiona w wersjach 2019.0.3 oraz 2018.1.9 zgodnie z informacją producenta.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HPuppet Enterprise
APPPuppet2018.1.0 – 2018.1.9 (bez)2019.0 – 2019.0.3 (bez)
Powiązane podatności
Puppet Enterprise — privilege escalation i RCE w usłudze orkiestracji
Wyciek poświadczeń HTTP przy przekierowaniach w Puppet Agent i Puppet Server
Puppet Enterprise: przesyłanie poświadczeń LDAP w postaci jawnego tekstu przy startTLS
Puppet Enterprise — niebezpieczne wykonanie kodu przy aktualizacji pe-razor-server
RCE w Puppet MCollective przez komendę mco ping