
Puppet Module जो Puppet deployment को ठीक करने और माइग्रेट करने में मदद करता है (CVE-2011-3872)
यह मॉड्यूल आपको CVE-2011-3872 AltNames भेद्यता को स्थायी रूप से सुधारने में मदद करेगा।
कृपया विस्तृत उपयोग मार्गदर्शिकाएँ यहाँ देखें:
certdnsnames सेटिंग कभी भी चालू की गई है, तो आपकी साइट CVE-2011-3872 AltNames भेद्यता के माध्यम से हमलों के जोखिम में है।यदि आपने अपने puppet master पर certdnsnames का उपयोग किया है, तो आप संभावित रूप से असुरक्षित हैं। सभी Puppet Enterprise उपयोगकर्ताओं ने किसी न किसी बिंदु पर certdnsnames का उपयोग किया है।
यह जांचने के लिए कि क्या आप असुरक्षित हैं, आप इस मॉड्यूल में शामिल scan_certs स्क्रिप्ट का उपयोग कर सकते हैं। (Puppet Enterprise के लिए bin/ में कॉपी का उपयोग करें, और ओपन-सोर्स Puppet के लिए bin/webrick में कॉपी का उपयोग करें।)
# bin/scan_certs
Status as of: 2011-10-23 19:42:26
Total Certificates Found: 7 *
Potentially Vulnerable: 7 (100.0%)
...
यह स्क्रिप्ट अचूक नहीं है, क्योंकि यह Puppet CA के प्रमाणपत्र कैश पर निर्भर करती है। यदि कैश कभी हटाया या संशोधित किया गया है, तो स्क्रिप्ट गलत नकारात्मक परिणाम दे सकती है। आप किसी भी एजेंट नोड पर स्थानीय प्रमाणपत्र की जाँच इस प्रकार भी कर सकते हैं:
openssl x509 -text -noout -in $(puppet agent --configprint hostcert)
...और X509v3 Subject Alternative Name फ़ील्ड की तलाश करें।
संदेह होने पर, हम भेद्यता को सुधारने की सलाह देते हैं।
अपनी साइट को सुरक्षित रखने के लिए आपको दो आवश्यकताओं को पूरा करना होगा:
certdnsnames सेटिंग अक्षम करें, और/या Puppet को एक अप्रभावित संस्करण में अपग्रेड करें।दूसरी आवश्यकता को पूरा करने के कई तरीके हैं। आप कर सकते हैं:
PUPPET के साथ अपनी साइट को सुधारने के लिए, इस मॉड्यूल के साथ शामिल README-detailed.markdown फ़ाइल देखें।
SSH के साथ तुरंत CA बदलने के लिए, इस मॉड्यूल के साथ शामिल README-ssh-only.markdown फ़ाइल देखें।
इस भेद्यता के बारे में अधिक जानकारी के लिए, जिसमें FAQ, अपडेटेड Puppet संस्करणों के बारे में विवरण, और सुरक्षा हॉटफिक्स के लिंक शामिल हैं, यहाँ जाएँ: http://puppetlabs.com/security/cve/cve-2011-3872।