• Все разделы
  • Статьи
  • Медиа
  • Новости
  • Нормативные материалы
  • Конференции
  • Глоссарий

DSA-3862-1 puppet -- обновление безопасности

Главная Специалистам База уязвимостей DSA-3862-1 puppet -- обновление безопасности

Карточка уязвимости

Характеристики уязвимости

Уровень опасности
Оценка CVSS
Производитель ПО
Наименование ПО
Описание
Было обнаружено, что неограниченная YAML-десериализация данных, отправленных
агентами на сервер в Puppet, системе управления настройками,
может приводить к выполнению произвольного кода.
Заметьте, что данное исправление ломает совместимость с Puppet-агентами
старее версии 3.2.2, и безопасного способа восстановления этой совместимости нет. Это
касается агентов puppet, запущенных в Debian wheezy; рекомендуется выполнить
обновление до версии puppet, поставляемой в wheezy-backports.
В стабильном выпуске (jessie) эта проблема была исправлена в
версии 3.7.2-4+deb8u1.
В нестабильном выпуске (sid) эта проблема была исправлена в
версии 4.8.2-5.
Рекомендуется обновить пакеты puppet.
Как исправить
Проблема может быть решена обновлением операционной системыдо следующих версий пакетов в зависимости от архитектуры:
Debian GNU/Linux 8:
noarch:
puppet - 3.7.2-4+deb8u1
puppet-common - 3.7.2-4+deb8u1
puppet-el - 3.7.2-4+deb8u1
puppet-testsuite - 3.7.2-4+deb8u1
puppetmaster - 3.7.2-4+deb8u1
puppetmaster-common - 3.7.2-4+deb8u1
puppetmaster-passenger - 3.7.2-4+deb8u1
vim-puppet - 3.7.2-4+deb8u1
Ссылки
http://www.debian.org/security/dsa-3862/

Источник: CVE
Наименование: CVE-2017-2295
URL: http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2017-2295