PT-2021-6808 · Puppet · Puppet

Publicado

2021-09-07

·

Atualizado

2022-01-24

·

CVE-2021-27022

CVSS v2.0

6.8

Média

VetorAV:N/AC:L/Au:S/C:C/I:N/A:N
Nome do software vulnerável e versões afetadas
bolt-server e ace (versões afetadas não especificadas)
Puppet (versões afetadas não especificadas)
Descrição
Foi descoberta uma falha no bolt-server e no ace em que a execução de uma tarefa com parâmetros confidenciais faz com que esses parâmetros sejam registrados, quando não deveriam. Esse problema afeta apenas nós SSH/WinRM (nós do serviço de inventário). A vulnerabilidade no Puppet está relacionada à proteção insuficiente dos dados de registro, permitindo que um invasor remoto acesse dados confidenciais.
Recomendações
Para o bolt-server e o ace, considere restringir o registro de tarefas com parâmetros confidenciais até que uma correção esteja disponível.
Para o Puppet, restrinja o acesso aos dados de registro para minimizar o risco de exploração.
No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

Insertion into Log File

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2022-02231
CVE-2021-27022

Produtos afetados

Puppet