openSUSEセキュリティ更新プログラム:salt(openSUSE-2020-1074)

critical Nessus プラグイン ID 139012

Language:

概要

リモートのopenSUSEホストに、セキュリティ更新プログラムがありません。

説明

salt用のこの更新には、次の修正が含まれています:

- TornadoインポーターのTypeErrorの修正(bsc#1174165)

- TWでのみpython3-distroが必要(bsc#1173072)

- Saltバージョン3000の更新:リリースノートをご覧ください:
https://docs.saltstack.com/en/latest/topics/releases/3000.html

- docker.logoutをdocker実行モジュールに追加します。
(bsc#1165572)

- zypperの強制リフレッシュを有効/無効にするオプションを追加します。

- publish_batchをClearFuncsの公開済みメソッドに追加します。

- zypper省略形の修正のテストを追加します。

- SSHミニオンを管理する負荷が高い特定の条件下で「salt-api」からのセグメンテーション違反を回避します。(bsc#1169604)

- swarmモジュールのデバッグロギングのトレースバックを回避します。
(bsc#1172075)

- バッチモードでも正しい戻り値が提供されるようになりました。
(bsc#1168340)

- キャッシュのインポート処理を改善します。

- msgpack 0.5.4の場合にfile.recurse状態が失敗しないようにします。(bsc#1167437)

- ベンダリングされたbackports-abcを必要としません。(bsc#1170288)

- NO_MOCKおよびNO_MOCK_REASONの廃止によるユニットテストからのエラーを修正します。

- rpm_lowpkgが低いユニットテストを修正します。

- ローダーユニットテストの一時フォルダ定義を修正します。

-pipがインストールされていない場合のunless要件を修正します。

- test_mod_del_repo_multiline_valuesの統合テストの失敗を修正します。

- reload引数を持つサービス状態の不具合を修正します。

- パッチをリベースした後のtornadoインポートと欠落している_utilsを修正します。

- aptpkgテストのステータス属性の問題を修正します。

- ストレージプールまたはネットワーク処理を改善しました。

- loop:until_no_evalの変数名を修正します。

- Python 2で「salt.ext.tornado.gen」が「salt.ext.backports_abc」を使用するようにします。

- setup.pyスクリプトで9.1より後のsetuptoolsを必要としないようにします。

- より堅牢なリモートポート検出。

- SSHミニオンを管理する際に、ロギングデッドロックが原因で、偽の「salt-api」スタックプロセスが発生しないようにします。
(bsc#1159284)

- Python3.8の互換性の変更。

- yumpkgモジュールにおける未解決のマージの競合を削除します。

- オプションのネットワークリストでフィルターされたIPのリストを返します。

- Salt 3000で行われたslspathへの破損した変更を元に戻します(saltstack /salt#56341)。(bsc#1170104)

-「state.pkg」の実行中にroster_grains.jsonキャッシュからロードされたグレインをサニタイズします。

- 3000.2からのさまざまなvirtバックポート。

- zypperpkg:ドットで始まるフィルターパターン。
(bsc#1171906)

この更新はSUSEからインポートされました:SLE-15-SP1: 更新プロジェクトを更新します。

ソリューション

影響を受ける salt パッケージを更新してください。

参考資料

https://bugzilla.opensuse.org/show_bug.cgi?id=1159284

https://bugzilla.opensuse.org/show_bug.cgi?id=1165572

https://bugzilla.opensuse.org/show_bug.cgi?id=1167437

https://bugzilla.opensuse.org/show_bug.cgi?id=1168340

https://bugzilla.opensuse.org/show_bug.cgi?id=1169604

https://bugzilla.opensuse.org/show_bug.cgi?id=1170104

https://bugzilla.opensuse.org/show_bug.cgi?id=1170288

https://bugzilla.opensuse.org/show_bug.cgi?id=1171906

https://bugzilla.opensuse.org/show_bug.cgi?id=1172075

https://bugzilla.opensuse.org/show_bug.cgi?id=1173072

https://bugzilla.opensuse.org/show_bug.cgi?id=1174165

https://docs.saltstack.com/en/latest/topics/releases/3000.html

プラグインの詳細

深刻度: Critical

ID: 139012

ファイル名: openSUSE-2020-1074.nasl

バージョン: 1.8

タイプ: local

エージェント: unix

公開日: 2020/7/28

更新日: 2024/2/28

サポートされているセンサー: Frictionless Assessment AWS, Frictionless Assessment Azure, Frictionless Assessment Agent, Nessus Agent, Nessus

リスク情報

VPR

リスクファクター: High

スコア: 8.4

CVSS v2

リスクファクター: High

基本値: 7.5

現状値: 6.5

ベクトル: CVSS2#AV:N/AC:L/Au:N/C:P/I:P/A:P

CVSS スコアのソース: CVE-2020-11651

CVSS v3

リスクファクター: Critical

基本値: 9.8

現状値: 9.4

ベクトル: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

現状ベクトル: CVSS:3.0/E:H/RL:O/RC:C

脆弱性情報

CPE: p-cpe:/a:novell:opensuse:python2-salt, p-cpe:/a:novell:opensuse:python3-salt, p-cpe:/a:novell:opensuse:salt, p-cpe:/a:novell:opensuse:salt-api, p-cpe:/a:novell:opensuse:salt-bash-completion, p-cpe:/a:novell:opensuse:salt-cloud, p-cpe:/a:novell:opensuse:salt-fish-completion, p-cpe:/a:novell:opensuse:salt-master, p-cpe:/a:novell:opensuse:salt-minion, p-cpe:/a:novell:opensuse:salt-proxy, p-cpe:/a:novell:opensuse:salt-ssh, p-cpe:/a:novell:opensuse:salt-standalone-formulas-configuration, p-cpe:/a:novell:opensuse:salt-syndic, p-cpe:/a:novell:opensuse:salt-zsh-completion, cpe:/o:novell:opensuse:15.1

必要な KB アイテム: Host/local_checks_enabled, Host/cpu, Host/SuSE/release, Host/SuSE/rpm-list

エクスプロイトが利用可能: true

エクスプロイトの容易さ: Exploits are available

パッチ公開日: 2020/7/26

脆弱性公開日: 2018/10/24

CISA の既知の悪用された脆弱性の期限日: 2022/5/3

エクスプロイト可能

CANVAS (CANVAS)

Metasploit (SaltStack Salt Master/Minion Unauthenticated RCE)

参照情報

CVE: CVE-2018-15750, CVE-2018-15751, CVE-2020-11651, CVE-2020-11652