CVE-2020-16846
Vulnérabilité d'injection shell dans SaltStack Salt
- Publié
- 6 nov. 2020
- Mise à jour
- 21 oct. 2025
- Attribution de CNA
- mitre
- Preuve observée
- 3 nov. 2021
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HÉlevé · 30 prochains jours
- Percentile
- 99,9 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
CISA Connu Exploité
Ce CVE apparaît dans le catalogue des vulnérabilités exploitées connues de CISA.
Résumé
Un problème a été découvert dans SaltStack Salt jusqu'à la version 3002. L'envoi de requêtes web spécialement conçues à l'API Salt, avec le client SSH activé, peut entraîner une injection shell.
Sources
2Environnement de laboratoire basé sur Docker pour exploiter CVE-2020-16846, une vulnérabilité d'injection de commandes dans l'API Salt de SaltStack, avec des instructions d'exploitation étape par étape et des exemples de payload reverse shell.
- projet-secuExploit
Exploit pour CVE-2020-16846 ciblant SaltStack avec des capacités automatisées de vérification de vulnérabilité et d'exploitation.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.