Bulletin d'alerte Debian

DLA-2480-2 salt -- Mise à jour de sécurité pour LTS

Date du rapport :
3 janvier 2022
Paquets concernés :
salt
Vulnérabilité :
Oui
Références dans la base de données de sécurité :
Dans le dictionnaire CVE du Mitre : CVE-2020-16846, CVE-2021-3197, CVE-2020-28243, CVE-2021-25282, CVE-2021-25284.
Plus de précisions :

Les mises à jour de sécurité précédentes de Salt, un gestionnaire d'exécution à distance, ont introduit des régressions pour lesquelles des corrections complémentaires ont été publiées :

  • CVE-2020-16846 régression

    L'initialisation de la clé maître de salt-ssh échoue

  • CVE-2021-3197 régression

    Des arguments valables sont rejetés pour le client SSH

  • CVE-2020-28243 complément

    Injection d'argument évitée dans restartcheck

  • CVE-2021-25282 régression

    La méthode pillar_roots.write ne peut pas écrire dans des sous-répertoires

  • CVE-2021-25284 régression

    La fonction cmd.run plante lors du passage d'un argument à tuple

Pour Debian 9 Stretch, ce problème a été corrigé dans la version 2016.11.2+ds-1+deb9u10.

Nous vous recommandons de mettre à jour vos paquets salt.

Pour disposer d'un état détaillé sur la sécurité de salt, veuillez consulter sa page de suivi de sécurité à l'adresse : https://security-tracker.debian.org/tracker/salt.

Plus d’informations à propos des annonces de sécurité de Debian LTS, comment appliquer ces mises à jour dans votre système et les questions fréquemment posées peuvent être trouvées sur : https://wiki.debian.org/LTS.