PT-2022-3075 · Saltstack+2 · Saltstack Salt+2
CVE-2022-22967
·
Publicado
2022-06-22
·
Atualizado
2023-12-21
CVSS v3.1
8.8
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
Nome do software vulnerável e versões afetadas
Versões do SaltStack Salt anteriores à 3002.9
Versões do SaltStack Salt anteriores à 3003.5
Versões do SaltStack Salt anteriores à 3004.2
Descrição
Foi descoberta uma falha no SaltStack Salt em que a autenticação PAM não rejeita contas bloqueadas. Isso permite que um usuário previamente autorizado, cuja conta esteja bloqueada, continue executando comandos Salt mesmo com a conta bloqueada, afetando tanto contas de shell locais com sessão ativa quanto usuários do salt-api que se autenticam via PAM eauth.
Recomendações
Para versões anteriores à 3002.9, atualize para a versão 3002.9 ou posterior para resolver o problema.
Para versões anteriores à 3003.5, atualize para a versão 3003.5 ou posterior para resolver o problema.
Para versões anteriores à 3004.2, atualize para a versão 3004.2 ou posterior para resolver o problema.
Exploit
Correção
Improper Authorization
Incorrect Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Alt Linux
Saltstack Salt
Suse