Bulletin d'alerte Debian
DLA-2480-2 salt -- Mise à jour de sécurité pour LTS
- Date du rapport :
- 3 janvier 2022
- Paquets concernés :
- salt
- Vulnérabilité :
- Oui
- Références dans la base de données de sécurité :
- Dans le dictionnaire CVE du Mitre : CVE-2020-16846, CVE-2021-3197, CVE-2020-28243, CVE-2021-25282, CVE-2021-25284.
- Plus de précisions :
-
Les mises à jour de sécurité précédentes de Salt, un gestionnaire d'exécution à distance, ont introduit des régressions pour lesquelles des corrections complémentaires ont été publiées :
- CVE-2020-16846 régression
L'initialisation de la clé maître de
salt-ssh
échoue - CVE-2021-3197 régression
Des arguments valables sont rejetés pour le client SSH
- CVE-2020-28243 complément
Injection d'argument évitée dans restartcheck
- CVE-2021-25282 régression
La méthode pillar_roots.write ne peut pas écrire dans des sous-répertoires
- CVE-2021-25284 régression
La fonction
cmd.run
plante lors du passage d'un argument à tuple
Pour Debian 9
Stretch
, ce problème a été corrigé dans la version 2016.11.2+ds-1+deb9u10.Nous vous recommandons de mettre à jour vos paquets salt.
Pour disposer d'un état détaillé sur la sécurité de salt, veuillez consulter sa page de suivi de sécurité à l'adresse : https://security-tracker.debian.org/tracker/salt.
Plus d’informations à propos des annonces de sécurité de Debian LTS, comment appliquer ces mises à jour dans votre système et les questions fréquemment posées peuvent être trouvées sur : https://wiki.debian.org/LTS.
- CVE-2020-16846 régression