
Puppet-Modul zur Unterstützung bei der Behebung und Migration einer Puppet-Bereitstellung (CVE-2011-3872)
Dieses Modul hilft Ihnen, die AltNames-Sicherheitslücke CVE-2011-3872 dauerhaft zu beheben.
Ausführliche Verwendungsanleitungen finden Sie unter:
certdnsnames Ihres Puppet-Masters jemals aktiviert war, ist Ihre Website Angriffen über die AltNames-Sicherheitslücke CVE-2011-3872 ausgesetzt.Wenn Sie certdnsnames auf Ihrem Puppet-Master verwendet haben, sind Sie potenziell verwundbar. Alle Benutzer von Puppet Enterprise haben irgendwann einmal verwendet.
certdnsnamesUm schnell zu testen, ob Sie verwundbar sind, können Sie das in diesem Modul enthaltene Skript scan_certs verwenden. (Verwenden Sie die Kopie in bin/ für Puppet Enterprise und die Kopie in bin/webrick für Open-Source-Puppet.)
# bin/scan_certs
Status as of: 2011-10-23 19:42:26
Total Certificates Found: 7 *
Potentially Vulnerable: 7 (100.0%)
...
Dieses Skript ist nicht unfehlbar, da es auf dem Zertifikatscache der Puppet-CA basiert. Wenn der Cache jemals gelöscht oder geändert wurde, kann das Skript ein falsch-negatives Ergebnis liefern. Sie können das lokale Zertifikat auf jedem Agent-Knoten auch mit folgendem Befehl untersuchen:
openssl x509 -text -noout -in $(puppet agent --configprint hostcert)
...und dort nach dem Feld X509v3 Subject Alternative Name suchen.
Im Zweifelsfall empfehlen wir, die Sicherheitslücke zu beheben.
Zum Schutz Ihrer Website müssen zwei Voraussetzungen erfüllt sein:
certdnsnames des Puppet-Masters und/oder aktualisieren Sie Puppet auf eine nicht betroffene Version.Es gibt mehrere Möglichkeiten, die zweite Voraussetzung zu erfüllen. Sie können:
UM DIE SICHERHEITSLÜCKE AUF IHRER WEBSITE MIT PUPPET ZU BEHEBEN, lesen Sie die in diesem Modul enthaltene Datei README-detailed.markdown.
UM DIE CA SOFORT PER SSH ZU ERSETZEN, lesen Sie die in diesem Modul enthaltene Datei README-ssh-only.markdown.
Weitere Informationen zu dieser Sicherheitslücke, einschließlich einer FAQ, Details zu aktualisierten Puppet-Versionen und Links zu Sicherheits-Hotfixes, finden Sie unter: http://puppetlabs.com/security/cve/cve-2011-3872.