PT-2022-3075 · Saltstack+2 · Saltstack Salt+2

CVE-2022-22967

·

Publicado

2022-06-22

·

Atualizado

2023-12-21

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
Versões do SaltStack Salt anteriores à 3002.9
Versões do SaltStack Salt anteriores à 3003.5
Versões do SaltStack Salt anteriores à 3004.2
Descrição
Foi descoberta uma falha no SaltStack Salt em que a autenticação PAM não rejeita contas bloqueadas. Isso permite que um usuário previamente autorizado, cuja conta esteja bloqueada, continue executando comandos Salt mesmo com a conta bloqueada, afetando tanto contas de shell locais com sessão ativa quanto usuários do salt-api que se autenticam via PAM eauth.
Recomendações
Para versões anteriores à 3002.9, atualize para a versão 3002.9 ou posterior para resolver o problema.
Para versões anteriores à 3003.5, atualize para a versão 3003.5 ou posterior para resolver o problema.
Para versões anteriores à 3004.2, atualize para a versão 3004.2 ou posterior para resolver o problema.

Exploit

Correção

Improper Authorization

Incorrect Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALT-PU-2022-3177
ALT-PU-2022-3214
ALT-PU-2022-3218
BDU:2022-03745
CVE-2022-22967
GHSA-FPXM-FPRW-6HXJ
OPENSUSE-SU-2022_2178-1
OPENSUSE-SU-2022_2304-1
OPENSUSE-SU-2024:12154-1
PYSEC-2022-210
ROSA-SA-2023-2195
SUSE-SU-2022:2154-1
SUSE-SU-2022:2159-1
SUSE-SU-2022:2178-1
SUSE-SU-2022:2178-2
SUSE-SU-2022:2253-1
SUSE-SU-2022:2278-1
SUSE-SU-2022:2304-1
SUSE-SU-2022:3172-1
SUSE-SU-2022:3177-1
SUSE-SU-2022_2154-1
SUSE-SU-2022_2159-1
SUSE-SU-2022_2178-1
SUSE-SU-2022_2253-1
SUSE-SU-2022_2278-1
SUSE-SU-2022_2304-1

Produtos afetados

Alt Linux
Saltstack Salt
Suse