
Module Puppet pour aider à corriger et migrer un déploiement Puppet (CVE-2011-3872)
Ce module vous aidera à remédier de manière permanente à la vulnérabilité AltNames CVE-2011-3872.
Veuillez consulter les guides d'utilisation détaillés à :
certdnsnames de votre puppet master a déjà été activé, votre site est exposé à des attaques via la vulnérabilité AltNames CVE-2011-3872.Si vous avez utilisé certdnsnames sur votre puppet master, vous êtes potentiellement vulnérable. Tous les utilisateurs de Puppet Enterprise ont utilisé certdnsnames à un moment donné.
Pour tester rapidement si vous êtes vulnérable, vous pouvez utiliser le script scan_certs inclus dans ce module. (Utilisez la copie dans bin/ pour Puppet Enterprise, et la copie dans bin/webrick pour Puppet open-source.)
# bin/scan_certs
Status as of: 2011-10-23 19:42:26
Total Certificates Found: 7 *
Potentially Vulnerable: 7 (100.0%)
...
Ce script n'est pas infaillible, car il repose sur le cache de certificats de l'autorité de certification Puppet. Si le cache a déjà été supprimé ou modifié, le script peut renvoyer un faux négatif. Vous pouvez également examiner le certificat local sur n'agent en exécutant :
openssl x509 -text -noout -in $(puppet agent --configprint hostcert)
...et rechercher le champ X509v3 Subject Alternative Name.
En cas de doute, nous recommandons de remédier à la vulnérabilité.
Vous devez remplir deux conditions pour protéger votre site :
certdnsnames du puppet master, et/ou mettre à jour Puppet vers une version non affectée.Il existe plusieurs façons de satisfaire la seconde condition. Vous pouvez :
POUR REMÉDIER À VOTRE SITE AVEC PUPPET, consultez le fichier README-detailed.markdown inclus dans ce module.
POUR REMPLACER L'AUTORITÉ DE CERTIFICATION IMMÉDIATEMENT AVEC SSH, consultez le fichier README-ssh-only.markdown inclus dans ce module.
Pour plus d'informations sur cette vulnérabilité, notamment une FAQ, des détails sur les versions mises à jour de Puppet et des liens vers des correctifs de sécurité, rendez-vous sur : http://puppetlabs.com/security/cve/cve-2011-3872.