CRITICAL🚩 CISA KEV⚡ EXPLOIT✓ PATCH🇬🇧 English

CVE-2020-11651

SaltStack Salt: nieautoryzowany dostęp do metod salt-master umożliwiający RCE

CVSS 9.8v3.1pub. 2020-04-30upd. 2025-11-07

Podatność w procesie salt-master platformy SaltStack Salt pozwala zdalnym, nieuwierzytelnionym użytkownikom na dostęp do uprzywilejowanych metod klasy ClearFuncs. Umożliwia to kradzież tokenów uwierzytelniających oraz zdalne wykonanie dowolnych poleceń na podłączonych węzłach (salt minions).

Pokaż oryginał (EN)

An issue was discovered in SaltStack Salt before 2019.2.4 and 3000 before 3000.2. The salt-master process ClearFuncs class does not properly validate method calls. This allows a remote user to access some methods without authentication. These methods can be used to retrieve user tokens from the salt master and/or run arbitrary commands on salt minions.

🤖 Analiza AI
Jak działa

Klasa ClearFuncs w procesie salt-master nie weryfikuje poprawnie uprawnień przy wywołaniach metod. Atakujący zdalnie, bez żadnego uwierzytelnienia, może wywołać metody, które powinny być dostępne wyłącznie dla autoryzowanych użytkowników. W ten sposób możliwe jest pobranie tokenów użytkowników bezpośrednio z salt-master, a następnie wykorzystanie ich do wydawania poleceń na zarządzanych węzłach (salt minions), co skutkuje wykonaniem dowolnego kodu.

Skutki

Atakujący może przejąć pełną kontrolę nad infrastrukturą zarządzaną przez SaltStack — uzyskać tokeny uwierzytelniające oraz wykonać dowolne polecenia na wszystkich podłączonych węzłach (salt minions) bez konieczności posiadania jakichkolwiek uprawnień.

Mitygacja

Należy natychmiast zaktualizować SaltStack Salt do wersji 2019.2.4 lub nowszej (dla gałęzi 2019) oraz do wersji 3000.2 lub nowszej (dla gałęzi 3000). Użytkownicy openSUSE Leap i Debian Linux powinni zastosować patche dostępne w repozytoriach dystrybucji zgodnie z opublikowanymi komunikatami bezpieczeństwa. Ze względu na aktywne exploitowanie podatności w środowisku produkcyjnym aktualizacja powinna zostać przeprowadzona natychmiast.

Kogo dotyczy

SaltStack Salt w wersjach przed 2019.2.4 oraz w wersjach z gałęzi 3000 przed 3000.2; podatność dotyczy również środowisk opartych na openSUSE Leap oraz Debian Linux korzystających z tych wersji pakietu.

Uwagi

Podatność jest aktywnie exploitowana (potwierdzone przez CISA KEV). Publicznie dostępne exploity zostały opublikowane w serwisie Packet Storm Security. VMware wydało własne zalecenie bezpieczeństwa (VMSA-2020-0009) w związku z wpływem podatności na swoje produkty.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Canonical Ubuntu

    OS
    Canonical
    16.0418.04
  • Debian

    OS
    Debian
    10.08.09.0
  • Opensuse Leap

    OS
    Opensuse
    15.1
  • Saltstack Salt

    APP
    Saltstack
    < 2019.2.43000 – 3000.2 (bez)
  • VMware Application Remote Collector

    APP
    Vmware
    7.5.08.0.0

CISA KEV — szczegółyi

Dostawcai
SaltStack
Produkti
Salt
Data dodania do KEVi
3 listopada 2021
Termin remediation (USA)i
3 maja 2022(po terminie)
Wymagana akcja (CISA)i

Zastosuj aktualizacje zgodnie z instrukcjami producenta.

tłumaczenie AI
Pokaż oryginał (EN)

Apply updates per vendor instructions.

Opis CISAi

SaltStack Salt zawiera lukę w uwierzytelnianiu w procesie salt-master w komponencie ClearFuncs spowodowaną niewłaściwą walidacją wywołań metod. Luka pozwala zdalnemu użytkownikowi na dostęp do niektórych metod bez uwierzytelniania, co może być wykorzystane do pobrania tokenów użytkownika z salt master i/lub uruchomienia poleceń na salt minions. Użytkownicy Salt'a przestrzegający fundamentalnych wytycznych bezpieczeństwa internetowego i best practices nie są dotkniętych tą luką.

tłumaczenie AI
Pokaż oryginał (EN)

SaltStack Salt contains an authentication bypass vulnerability in the salt-master process ClearFuncs due to improperly validating method calls. The vulnerability allows a remote user to access some methods without authentication, which can be used to retrieve user tokens from the salt master and/or run commands on salt minions. Salt users who follow fundamental internet security guidelines and best practices are not affected by this vulnerability.

🔴
NATYCHMIASTOWE DZIAŁANIE
Aktywnie wykorzystywane w atakach (CISA KEV). Załataj jak najszybciej.
CISA DEADLINE: 3 maja 2022
CWE
Referencje

Powiązane podatności

CVE-2026-24061CRITICAL9.8⚠ KEVPL ✓ten sam produkt

GNU Inetutils telnetd: ominięcie uwierzytelnienia przez zmienną USER

CVE-2025-32463CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Sudo: eskalacja uprawnień do root poprzez opcję --chroot (CVE-2025-32463)

CVE-2025-49113CRITICAL9.9⚠ KEVPL ✓ten sam produkt

RCE przez deserializację PHP w Roundcube Webmail (parametr _from)

CVE-2025-32433CRITICAL10.0⚠ KEVPL ✓ten sam produkt

Erlang/OTP SSH — nieuwierzytelniony RCE (CVSS 10.0)

CVE-2025-24201CRITICAL10.0⚠ KEVPL ✓ten sam produkt

Apple WebKit: out-of-bounds write umożliwiający ucieczkę z sandbox przeglądarki