Bulletin d'alerte Debian
DSA-4676-1 salt -- Mise à jour de sécurité
- Date du rapport :
- 6 mai 2020
- Paquets concernés :
- salt
- Vulnérabilité :
- Oui
- Références dans la base de données de sécurité :
- Dans le système de suivi des bogues Debian : Bogue 949222, Bogue 959684.
Dans le dictionnaire CVE du Mitre : CVE-2019-17361, CVE-2020-11651, CVE-2020-11652. - Plus de précisions :
-
Plusieurs vulnérabilités ont été découvertes dans salt, un puissant gestionnaire d'exécution à distance, qui pourraient avoir pour conséquence la récupération de jetons d'utilisateur à partir du serveur (« master ») salt, l'exécution de commandes arbitraires sur des clients (« minions ») salt, l'accès à des répertoires arbitraires pour des utilisateurs authentifiés ou l'exécution de code arbitraire sur les hôtes de salt-api.
Pour la distribution oldstable (Stretch), ces problèmes ont été corrigés dans la version 2016.11.2+ds-1+deb9u3.
Pour la distribution stable (Buster), ces problèmes ont été corrigés dans la version 2018.3.4+dfsg1-6+deb10u1.
Nous vous recommandons de mettre à jour vos paquets salt.
Pour disposer d'un état détaillé sur la sécurité de salt, veuillez consulter sa page de suivi de sécurité à l'adresse : https://security-tracker.debian.org/tracker/salt.