SUSE SLED15 / SLES15セキュリティ更新プログラム:salt(SUSE-SU-2020:1974-1)

critical Nessus プラグイン ID 138795

Language:

概要

リモートのSUSEホストに1つ以上のセキュリティ更新がありません。

説明

salt用のこの更新には、次の修正が含まれています:

TornadoインポーターのTypeErrorの修正(bsc#1174165)

TWでのみpython3-distroが必要(bsc#1173072)

Saltバージョン3000への更新:リリースノートをご覧ください:
https://docs.saltstack.com/en/latest/topics/releases/3000.html

docker.logoutをdocker実行モジュールに追加します。(bsc#1165572)

zypperの強制リフレッシュを有効/無効にするオプションを追加します。

publish_batchをClearFuncsの公開済みメソッドに追加します。

zypper省略修正のテストを追加します。

SSHミニオンを管理する負荷が高い特定の条件下で「salt-api」からのセグメンテーション違反を回避します。(bsc#1169604)

swarmモジュールのデバッグロギングのトレースバックを回避します。(bsc#1172075)

バッチモードでも正しい戻り値が提供されるようになりました。(bsc#1168340)

キャッシュハンドラインのインポートを改善します。

msgpack 0.5.4の際に、file.recurse状態を失敗させないようにします。
(bsc#1167437)

ベンダリングされたbackports-abcを必要としません。(bsc#1170288)

NO_MOCKおよびNO_MOCK_REASONの廃止によるユニットテストからのエラーを修正します。

rpm_lowpkgが低いユニットテストを修正します。

ローダーユニットテスト内の一時フォルダ定義を修正します。

pipがインストールされていない場合のunless要件を修正します。

test_mod_del_repo_multiline_valuesの統合テストの失敗を修正します。

reload引数を持つサービス状態の不具合を修正します。

パッチをリベースした後のtornadoインポートと欠落している_utilsを修正します。

aptpkgテストのステータス属性の問題を修正します。

ストレージプールまたはネットワーク処理を改善しました。

loop:until_no_evalの変数名を修正します。

Python 2で「salt.ext.tornado.gen」が「salt.ext.backports_abc」を使用するようにします。

9.1より大きいsetuptoolsを必要としないsetup.pyスクリプトを作成します。

より堅牢なリモートポート検出。

SSHミニオンを管理する際に、ロギングデッドロックが原因で、
偽の「salt-api」スタックプロセスが発生しないようにします。 (bsc#1159284)

Python3.8の互換性の変更。

yumpkgモジュールにおける未解決のマージの競合を削除します。

オプションのネットワークリストでフィルターされたIPのリストを返します。

Salt 3000で行われたslspathへの破損した変更を元に戻します(saltstack /salt#56341)。(bsc#1170104)

「state.pkg」の実行中に、roster_grains.jsonキャッシュからロードされたグレインをサニタイズします。

3000.2からのさまざまなvirtバックポート。

zypperpkg:ドットで始まるフィルターパターン。(bsc#1171906)

注意:Tenable Network Securityは、前述の記述ブロックをSUSEセキュリティアドバイザリから直接抽出しています。Tenableでは、そこに新しい問題を追加することはせずに、できる限り自動的に整理と書式設定をするようにしています。

ソリューション

このSUSEセキュリティ更新プログラムをインストールするには、YaSTのonline_updateや「zypper patch」など、SUSEが推奨するインストール方法を使用してください。

別の方法として、製品にリストされているコマンドを実行することができます:

SUSE Linux Enterprise Module for Server Applications 15-SP1:

zypper in -t patch SUSE-SLE-Module-Server-Applications-15-SP1-2020-1974=1

SUSE Linux Enterprise Module for Python2 15-SP1:

zypper in -t patch SUSE-SLE-Module-Python2-15-SP1-2020-1974=1

SUSE Linux Enterprise Module for Basesystem 15-SP1:

zypper in -t patch SUSE-SLE-Module-Basesystem-15-SP1-2020-1974=1

参考資料

https://bugzilla.suse.com/show_bug.cgi?id=1159284

https://bugzilla.suse.com/show_bug.cgi?id=1165572

https://bugzilla.suse.com/show_bug.cgi?id=1167437

https://bugzilla.suse.com/show_bug.cgi?id=1168340

https://bugzilla.suse.com/show_bug.cgi?id=1169604

https://bugzilla.suse.com/show_bug.cgi?id=1170104

https://bugzilla.suse.com/show_bug.cgi?id=1170288

https://bugzilla.suse.com/show_bug.cgi?id=1171906

https://bugzilla.suse.com/show_bug.cgi?id=1172075

https://bugzilla.suse.com/show_bug.cgi?id=1173072

https://bugzilla.suse.com/show_bug.cgi?id=1174165

https://docs.saltstack.com/en/latest/topics/releases/3000.html

https://www.suse.com/security/cve/CVE-2020-11651/

https://www.suse.com/security/cve/CVE-2020-11652/

http://www.nessus.org/u?a0ffca24

https://www.suse.com/security/cve/CVE-2018-15750/

https://www.suse.com/security/cve/CVE-2018-15751/

プラグインの詳細

深刻度: Critical

ID: 138795

ファイル名: suse_SU-2020-1974-1.nasl

バージョン: 1.11

タイプ: local

エージェント: unix

公開日: 2020/7/21

更新日: 2023/4/25

サポートされているセンサー: Frictionless Assessment AWS, Frictionless Assessment Azure, Frictionless Assessment Agent, Nessus Agent, Agentless Assessment, Nessus

リスク情報

VPR

リスクファクター: High

スコア: 8.4

CVSS v2

リスクファクター: High

基本値: 7.5

現状値: 6.2

ベクトル: CVSS2#AV:N/AC:L/Au:N/C:P/I:P/A:P

CVSS スコアのソース: CVE-2020-11651

CVSS v3

リスクファクター: Critical

基本値: 9.8

現状値: 9.1

ベクトル: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

現状ベクトル: CVSS:3.0/E:F/RL:O/RC:C

脆弱性情報

CPE: p-cpe:/a:novell:suse_linux:python2-salt, p-cpe:/a:novell:suse_linux:python3-salt, p-cpe:/a:novell:suse_linux:salt, p-cpe:/a:novell:suse_linux:salt-api, p-cpe:/a:novell:suse_linux:salt-cloud, p-cpe:/a:novell:suse_linux:salt-doc, p-cpe:/a:novell:suse_linux:salt-master, p-cpe:/a:novell:suse_linux:salt-minion, p-cpe:/a:novell:suse_linux:salt-proxy, p-cpe:/a:novell:suse_linux:salt-ssh, p-cpe:/a:novell:suse_linux:salt-standalone-formulas-configuration, p-cpe:/a:novell:suse_linux:salt-syndic, cpe:/o:novell:suse_linux:15

必要な KB アイテム: Host/local_checks_enabled, Host/cpu, Host/SuSE/release, Host/SuSE/rpm-list

エクスプロイトが利用可能: true

エクスプロイトの容易さ: Exploits are available

パッチ公開日: 2020/7/21

脆弱性公開日: 2018/10/24

CISA の既知の悪用された脆弱性の期限日: 2022/5/3

エクスプロイト可能

CANVAS (CANVAS)

Metasploit (SaltStack Salt Master/Minion Unauthenticated RCE)

参照情報

CVE: CVE-2018-15750, CVE-2018-15751, CVE-2020-11651, CVE-2020-11652