
Módulo de Puppet para ayudar a arreglar y migrar una implementación de Puppet (CVE-2011-3872)
Este módulo le ayudará a remediar permanentemente la vulnerabilidad CVE-2011-3872 AltNames.
Consulte las guías de uso detalladas en:
certdnsnames de su puppet master se ha alguna vez activado, su sitio corre el riesgo de sufrir ataques a través de la vulnerabilidad CVE-2011-3872 AltNames.Si ha utilizado certdnsnames en su puppet master, es potencialmente vulnerable. Todos los usuarios de Puppet Enterprise han utilizado certdnsnames en algún momento.
Para probar rápidamente si es vulnerable, puede usar el script scan_certs incluido con este módulo. (Use la copia en bin/ para Puppet Enterprise, y la copia en bin/webrick para Puppet de código abierto).
# bin/scan_certs
Status as of: 2011-10-23 19:42:26
Total Certificates Found: 7 *
Potentially Vulnerable: 7 (100.0%)
...
Este script no es infalible, ya que se basa en la memoria caché de certificados de la CA de Puppet. Si la memoria caché ha sido eliminada o modificada alguna vez, el script puede devolver un falso negativo. También puede examinar el certificado local en cualquier nodo agente ejecutando:
openssl x509 -text -noout -in $(puppet agent --configprint hostcert)
...y buscando el campo X509v3 Subject Alternative Name.
En caso de duda, recomendamos remediar la vulnerabilidad.
Debe cumplir dos requisitos para proteger su sitio:
certdnsnames del puppet master y/o actualizar Puppet a una versión no afectada.Hay múltiples formas de cumplir el segundo requisito. Puede:
PARA REMEDIAR SU SITIO CON PUPPET, consulte el archivo README-detailed.markdown incluido con este módulo.
PARA REEMPLAZAR LA CA INMEDIATAMENTE CON SSH, consulte el archivo README-ssh-only.markdown incluido con este módulo.
Para más información sobre esta vulnerabilidad, incluyendo una FAQ, detalles sobre versiones actualizadas de Puppet y enlaces a parches de seguridad, visite: http://puppetlabs.com/security/cve/cve-2011-3872.