
وحدة Puppet للمساعدة في إصلاح وترحيل بيئة نشر Puppet (CVE-2011-3872)
ستساعدك هذه الوحدة على معالجة ثغرة CVE-2011-3872 AltNames بشكل دائم.
يرجى الاطلاع على أدلة الاستخدام المفصلة في:
certdnsnames على خادم puppet master قد تم تشغيله من أي وقت مضى،
فإن موقعك معرّض للهجمات عبر ثغرة CVE-2011-3872 AltNames.إذا كنت قد استخدمت certdnsnames على خادم puppet master الخاص بك، فأنت معرّض
للخطر بشكل محتمل. جميع مستخدمي Puppet Enterprise استخدموا certdnsnames في وقت
ما.
لاختبار ما إذا كنت معرّضًا للخطر بسرعة، يمكنك استخدام سكربت scan_certs
المرفق مع هذه الوحدة. (استخدم النسخة الموجودة في bin/ مع Puppet Enterprise،
والنسخة الموجودة في bin/webrick مع Puppet مفتوح المصدر.)
# bin/scan_certs
Status as of: 2011-10-23 19:42:26
Total Certificates Found: 7 *
Potentially Vulnerable: 7 (100.0%)
...
هذا السكربت ليس معصومًا من الخطأ، لأنه يعتمد على ذاكرة التخزين المؤقت لشهادات Puppet CA. إذا تم حذف ذاكرة التخزين المؤقت أو تعديلها في أي وقت، فقد يُرجع السكربت نتيجة سلبية كاذبة. يمكنك أيضًا فحص الشهادة المحلية على أي عقدة وكيل عن طريق تشغيل:
openssl x509 -text -noout -in $(puppet agent --configprint hostcert)
...والبحث عن حقل X509v3 Subject Alternative Name.
عند الشك، نوصي بمعالجة الثغرة.
يجب عليك تلبية شرطين لحماية موقعك:
certdnsnames على خادم puppet master، و/أو ترقية Puppet إلى
إصدار غير متأثر.هناك طرق متعددة لتلبية الشرط الثاني. يمكنك:
لمعالجة موقعك باستخدام Puppet، راجع ملف README-detailed.markdown المرفق مع هذه الوحدة.
لاستبدال CA فورًا باستخدام SSH، راجع ملف README-ssh-only.markdown المرفق مع هذه الوحدة.
لمزيد من المعلومات حول هذه الثغرة، بما في ذلك الأسئلة الشائعة، وتفاصيل حول إصدارات Puppet المحدثة، وروابط للتصحيحات الأمنية، تفضل بزيارة: http://puppetlabs.com/security/cve/cve-2011-3872.