CVE-2020-16846
Vulnerabilità di Shell Injection in SaltStack Salt
- Pubblicato
- 6 nov 2020
- Aggiornato
- 21 ott 2025
- Assegnazione CNA
- mitre
- Evidenza osservata
- 3 nov 2021
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HAlto · prossimi 30 giorni
- Percentile
- 99,9%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
CISA noto sfruttato
Questo CVE appare nel catalogo CISA delle vulnerabilità sfruttate note.
Riepilogo
È stato scoperto un problema in SaltStack Salt fino alla versione 3002. L'invio di richieste web appositamente predisposte all'API Salt, con il client SSH abilitato, può causare un'iniezione di shell.
Fonti
2Ambiente di laboratorio basato su Docker per sfruttare CVE-2020-16846, una vulnerabilità di iniezione di shell nell'API SaltStack Salt, con istruzioni di sfruttamento passo-passo ed esempi di payload reverse shell.
- projet-secuExploit
Exploit per CVE-2020-16846 che prende di mira SaltStack con verifica automatizzata delle vulnerabilità e capacità di sfruttamento.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.