Карточка уязвимости
Характеристики уязвимости
Уровень опасности
Оценка CVSS
Производитель ПО
Наименование ПО
puppet
(any)
puppet-common
(any)
puppet-el
(any)
puppetmaster
(any)
puppetmaster-common
(any)
puppetmaster-passenger
(any)
puppet-testsuite
(any)
vim-puppet
(any)
Описание
Было обнаружено, что неограниченная YAML-десериализация данных, отправленных
агентами на сервер в Puppet, системе управления настройками,
может приводить к выполнению произвольного кода.
Заметьте, что данное исправление ломает совместимость с Puppet-агентами
старее версии 3.2.2, и безопасного способа восстановления этой совместимости нет. Это
касается агентов puppet, запущенных в Debian wheezy; рекомендуется выполнить
обновление до версии puppet, поставляемой в wheezy-backports.
В стабильном выпуске (jessie) эта проблема была исправлена в
версии 3.7.2-4+deb8u1.
В нестабильном выпуске (sid) эта проблема была исправлена в
версии 4.8.2-5.
Рекомендуется обновить пакеты puppet.
агентами на сервер в Puppet, системе управления настройками,
может приводить к выполнению произвольного кода.
Заметьте, что данное исправление ломает совместимость с Puppet-агентами
старее версии 3.2.2, и безопасного способа восстановления этой совместимости нет. Это
касается агентов puppet, запущенных в Debian wheezy; рекомендуется выполнить
обновление до версии puppet, поставляемой в wheezy-backports.
В стабильном выпуске (jessie) эта проблема была исправлена в
версии 3.7.2-4+deb8u1.
В нестабильном выпуске (sid) эта проблема была исправлена в
версии 4.8.2-5.
Рекомендуется обновить пакеты puppet.
Как исправить
Проблема может быть решена обновлением операционной системыдо следующих версий пакетов в зависимости от архитектуры:
Debian GNU/Linux 8:
noarch:
puppet - 3.7.2-4+deb8u1
puppet-common - 3.7.2-4+deb8u1
puppet-el - 3.7.2-4+deb8u1
puppet-testsuite - 3.7.2-4+deb8u1
puppetmaster - 3.7.2-4+deb8u1
puppetmaster-common - 3.7.2-4+deb8u1
puppetmaster-passenger - 3.7.2-4+deb8u1
vim-puppet - 3.7.2-4+deb8u1
Debian GNU/Linux 8:
noarch:
puppet - 3.7.2-4+deb8u1
puppet-common - 3.7.2-4+deb8u1
puppet-el - 3.7.2-4+deb8u1
puppet-testsuite - 3.7.2-4+deb8u1
puppetmaster - 3.7.2-4+deb8u1
puppetmaster-common - 3.7.2-4+deb8u1
puppetmaster-passenger - 3.7.2-4+deb8u1
vim-puppet - 3.7.2-4+deb8u1
Ссылки
http://www.debian.org/security/dsa-3862/
Источник: CVE
Наименование: CVE-2017-2295
URL: http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2017-2295
Источник: CVE
Наименование: CVE-2017-2295
URL: http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2017-2295