W usłudze orkiestracji Puppet Enterprise odkryto podatność umożliwiającą privilege escalation oraz zdalne wykonanie kodu (RCE). Ze względu na brak wymagań dotyczących uwierzytelnienia i interakcji użytkownika podatność jest oceniana jako krytyczna (CVSS 9.8).
▸ Pokaż oryginał (EN)
A privilege escalation allowing remote code execution was discovered in the orchestration service.
Podatność znajduje się w komponencie usługi orkiestracji Puppet Enterprise. Zdalny, nieuwierzytelniony atakujący może wykorzystać lukę do podniesienia swoich uprawnień (privilege escalation), a następnie wykonać dowolny kod na podatnym systemie. Szczegółowy mechanizm techniczny nie został upubliczniony przez producenta.
Atakujący może uzyskać pełną kontrolę nad podatnym systemem — w tym poufność, integralność i dostępność danych — bez konieczności posiadania jakichkolwiek uprawnień wstępnych.
Należy zastosować patche dostępne u producenta zgodnie z referencjami opublikowanymi pod adresem https://www.puppet.com/security/cve/cve-2023-2530-remote-code-execution-orchestrator
Puppet Enterprise — wersje wskazane w referencjach producenta (https://www.puppet.com/security/cve/cve-2023-2530-remote-code-execution-orchestrator)
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HPuppet Enterprise
APPPuppet2023.02023.1.02021.7.0 – 2021.7.3
Powiązane podatności
Wyciek poświadczeń HTTP przy przekierowaniach w Puppet Agent i Puppet Server
Puppet Enterprise — domyślne hasło administratora po instalacji express
Puppet Enterprise: przesyłanie poświadczeń LDAP w postaci jawnego tekstu przy startTLS
Puppet Enterprise — niebezpieczne wykonanie kodu przy aktualizacji pe-razor-server
RCE w Puppet MCollective przez komendę mco ping