W SaltStack Salt do wersji 3002 włącznie wykryto podatność typu command injection w interfejsie Salt API, gdy włączony jest klient SSH. Osoba atakująca bez żadnego uwierzytelnienia może zdalnie wykonać dowolne polecenia systemowe.
▸ Pokaż oryginał (EN)
An issue was discovered in SaltStack Salt through 3002. Sending crafted web requests to the Salt API, with the SSH client enabled, can result in shell injection.
Atakujący wysyła specjalnie spreparowane żądania HTTP do Salt API. Gdy w konfiguracji serwera włączony jest klient SSH, dane wejściowe przekazywane do warstwy obsługi SSH nie są odpowiednio filtrowane ani eskejpowane. Skutkuje to wstrzyknięciem poleceń powłoki (shell injection), które są wykonywane z uprawnieniami procesu Salt API.
Atakujący może zdalnie wykonać dowolny kod na serwerze z uruchomionym Salt API, co prowadzi do pełnego przejęcia kontroli nad systemem — naruszenia poufności, integralności danych oraz dostępności usług.
Należy niezwłocznie zaktualizować SaltStack Salt do wersji wyższej niż 3002, zgodnie z informacjami dostępnymi w referencjach producenta (https://github.com/saltstack/salt/releases). Jeśli aktualizacja nie jest natychmiast możliwa, należy rozważyć wyłączenie klienta SSH w konfiguracji Salt API oraz ograniczenie dostępu sieciowego do interfejsu API przez firewall.
SaltStack Salt we wszystkich wersjach do 3002 włącznie, przy włączonym kliencie SSH w konfiguracji Salt API.
Podatność jest aktywnie exploitowana — widnieje w katalogu CISA KEV. Publicznie dostępny exploit został opublikowany w serwisie Packet Storm Security. Poprawki zostały wydane również dla dystrybucji Debian oraz openSUSE.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HDebian
OSDebian10.09.0Fedora Project Fedora
OSFedoraproject31Opensuse Leap
OSOpensuse15.1Saltstack Salt
APPSaltstack300130022016.11.4 – 2016.11.6 (bez)2016.11.7 – 2016.11.10 (bez)2017.5.0 – 2017.7.4 (bez)< 2015.8.102018.2.0 – 2018.3.5 (bez)2019.2.0 – 2019.2.5 (bez)3000.0 – 3000.3 (bez)2017.7.5 – 2017.7.8 (bez)2015.8.11 – 2015.8.13 (bez)2016.3.0 – 2016.3.4 (bez)2016.3.5 – 2016.3.6 (bez)2016.3.7 – 2016.3.8 (bez)2016.11.0 – 2016.11.3 (bez)
CISA KEV — szczegółyi
- Dostawcai
- SaltStack
- Produkti
- Salt
- Data dodania do KEVi
- 3 listopada 2021
- Termin remediation (USA)i
- 3 maja 2022(po terminie)
Zastosuj aktualizacje zgodnie z instrukcjami producenta.
▸ Pokaż oryginał (EN)
Apply updates per vendor instructions.
SaltStack Salt pozwala nieuwierzytelnionemu użytkownikowi z dostępem do sieci do Salt API na wykorzystanie shell injections do uruchomienia kodu na Salt API przy użyciu klienta SSH. Ta luka w zabezpieczeniach dotyczy wszystkich użytkowników uruchamiających Salt API.
▸ Pokaż oryginał (EN)
SaltStack Salt allows an unauthenticated user with network access to the Salt API to use shell injections to run code on the Salt API using the SSH client. This vulnerability affects any users running the Salt API.
Powiązane podatności
GNU Inetutils telnetd: ominięcie uwierzytelnienia przez zmienną USER
Sudo: eskalacja uprawnień do root poprzez opcję --chroot (CVE-2025-32463)
RCE przez deserializację PHP w Roundcube Webmail (parametr _from)
Erlang/OTP SSH — nieuwierzytelniony RCE (CVSS 10.0)
Apple WebKit: out-of-bounds write umożliwiający ucieczkę z sandbox przeglądarki