CRITICAL🚩 CISA KEV⚡ EXPLOIT🇬🇧 English

CVE-2020-16846

SaltStack Salt API — shell injection przez klienta SSH (RCE)

CVSS 9.8v3.1pub. 2020-11-06upd. 2025-11-07

W SaltStack Salt do wersji 3002 włącznie wykryto podatność typu command injection w interfejsie Salt API, gdy włączony jest klient SSH. Osoba atakująca bez żadnego uwierzytelnienia może zdalnie wykonać dowolne polecenia systemowe.

Pokaż oryginał (EN)

An issue was discovered in SaltStack Salt through 3002. Sending crafted web requests to the Salt API, with the SSH client enabled, can result in shell injection.

🤖 Analiza AI
Jak działa

Atakujący wysyła specjalnie spreparowane żądania HTTP do Salt API. Gdy w konfiguracji serwera włączony jest klient SSH, dane wejściowe przekazywane do warstwy obsługi SSH nie są odpowiednio filtrowane ani eskejpowane. Skutkuje to wstrzyknięciem poleceń powłoki (shell injection), które są wykonywane z uprawnieniami procesu Salt API.

Skutki

Atakujący może zdalnie wykonać dowolny kod na serwerze z uruchomionym Salt API, co prowadzi do pełnego przejęcia kontroli nad systemem — naruszenia poufności, integralności danych oraz dostępności usług.

Mitygacja

Należy niezwłocznie zaktualizować SaltStack Salt do wersji wyższej niż 3002, zgodnie z informacjami dostępnymi w referencjach producenta (https://github.com/saltstack/salt/releases). Jeśli aktualizacja nie jest natychmiast możliwa, należy rozważyć wyłączenie klienta SSH w konfiguracji Salt API oraz ograniczenie dostępu sieciowego do interfejsu API przez firewall.

Kogo dotyczy

SaltStack Salt we wszystkich wersjach do 3002 włącznie, przy włączonym kliencie SSH w konfiguracji Salt API.

Uwagi

Podatność jest aktywnie exploitowana — widnieje w katalogu CISA KEV. Publicznie dostępny exploit został opublikowany w serwisie Packet Storm Security. Poprawki zostały wydane również dla dystrybucji Debian oraz openSUSE.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Debian

    OS
    Debian
    10.09.0
  • Fedora Project Fedora

    OS
    Fedoraproject
    31
  • Opensuse Leap

    OS
    Opensuse
    15.1
  • Saltstack Salt

    APP
    Saltstack
    300130022016.11.4 – 2016.11.6 (bez)2016.11.7 – 2016.11.10 (bez)2017.5.0 – 2017.7.4 (bez)< 2015.8.102018.2.0 – 2018.3.5 (bez)2019.2.0 – 2019.2.5 (bez)3000.0 – 3000.3 (bez)2017.7.5 – 2017.7.8 (bez)2015.8.11 – 2015.8.13 (bez)2016.3.0 – 2016.3.4 (bez)2016.3.5 – 2016.3.6 (bez)2016.3.7 – 2016.3.8 (bez)2016.11.0 – 2016.11.3 (bez)

CISA KEV — szczegółyi

Dostawcai
SaltStack
Produkti
Salt
Data dodania do KEVi
3 listopada 2021
Termin remediation (USA)i
3 maja 2022(po terminie)
Wymagana akcja (CISA)i

Zastosuj aktualizacje zgodnie z instrukcjami producenta.

tłumaczenie AI
Pokaż oryginał (EN)

Apply updates per vendor instructions.

Opis CISAi

SaltStack Salt pozwala nieuwierzytelnionemu użytkownikowi z dostępem do sieci do Salt API na wykorzystanie shell injections do uruchomienia kodu na Salt API przy użyciu klienta SSH. Ta luka w zabezpieczeniach dotyczy wszystkich użytkowników uruchamiających Salt API.

tłumaczenie AI
Pokaż oryginał (EN)

SaltStack Salt allows an unauthenticated user with network access to the Salt API to use shell injections to run code on the Salt API using the SSH client. This vulnerability affects any users running the Salt API.

🔴
NATYCHMIASTOWE DZIAŁANIE
Aktywnie wykorzystywane w atakach (CISA KEV). Załataj jak najszybciej.
CISA DEADLINE: 3 maja 2022
Tagi
Command Injection
CWE
Referencje

Powiązane podatności

CVE-2026-24061CRITICAL9.8⚠ KEVPL ✓ten sam produkt

GNU Inetutils telnetd: ominięcie uwierzytelnienia przez zmienną USER

CVE-2025-32463CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Sudo: eskalacja uprawnień do root poprzez opcję --chroot (CVE-2025-32463)

CVE-2025-49113CRITICAL9.9⚠ KEVPL ✓ten sam produkt

RCE przez deserializację PHP w Roundcube Webmail (parametr _from)

CVE-2025-32433CRITICAL10.0⚠ KEVPL ✓ten sam produkt

Erlang/OTP SSH — nieuwierzytelniony RCE (CVSS 10.0)

CVE-2025-24201CRITICAL10.0⚠ KEVPL ✓ten sam produkt

Apple WebKit: out-of-bounds write umożliwiający ucieczkę z sandbox przeglądarki