W Puppet Agent oraz Puppet Server wykryto podatność powodującą wyciek poświadczeń HTTP podczas podążania za przekierowaniami HTTP do innego hosta. Błąd jest krytyczny, ponieważ może ujawnić dane uwierzytelniające bez jakiejkolwiek interakcji użytkownika i bez wymaganych uprawnień po stronie atakującego.
▸ Pokaż oryginał (EN)
A flaw was discovered in Puppet Agent and Puppet Server that may result in a leak of HTTP credentials when following HTTP redirects to a different host. This is similar to CVE-2018-1000007
Podatność polega na tym, że podczas obsługi przekierowania HTTP (HTTP redirect) prowadzącego do innej domeny lub hosta, nagłówki autoryzacji zawierające poświadczenia są nieprawidłowo przesyłane do nowego, zewnętrznego celu. Atakujący kontrolujący docelowy serwer przekierowania może w ten sposób przechwycić dane uwierzytelniające klienta. Mechanizm jest zbliżony do wcześniej opisanej podatności CVE-2018-1000007.
Atakujący może uzyskać poświadczenia HTTP (np. tokeny, hasła) używane przez Puppet Agent lub Puppet Server, co może prowadzić do nieautoryzowanego dostępu do zarządzanej infrastruktury oraz kompromitacji integralności i poufności danych.
Należy zastosować patche dostępne u producenta zgodnie z referencjami (https://puppet.com/security/cve/CVE-2021-27023). Dostępne są również zaktualizowane pakiety dla dystrybucji Fedora za pośrednictwem oficjalnych list pakietów.
Puppet Agent, Puppet Server oraz Puppet Enterprise — wersje wskazane w referencjach producenta (puppet.com/security/cve/CVE-2021-27023)
Podatność jest opisana przez producenta jako podobna do CVE-2018-1000007, który dotyczył analogicznego wycieku poświadczeń HTTP w bibliotece curl.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HFedora Project Fedora
OSFedoraproject35Puppet Agent
APPPuppet< 6.25.17.0.0 – 7.12.1 (bez)Puppet Enterprise
APPPuppet2021.0.0 – 2021.4 (bez)< 2019.8.9Puppet Server
APPPuppet7.0.0 – 7.4.2 (bez)< 6.17.1
Powiązane podatności
PHP CGI argument injection – RCE na Windows przez mechanizm Best-Fit
Type Confusion w V8 (Google Chrome) — RCE przez spreparowaną stronę HTML
Type Confusion w silniku V8 Chrome — zdalne wykonanie kodu (RCE)
Use-after-free w Google Chrome Visuals umożliwiający ucieczkę z sandbox
Integer overflow w Skia w Google Chrome — sandbox escape