
Modulo Puppet per aiutare a correggere e migrare una distribuzione Puppet (CVE-2011-3872)
=================================
Questo modulo ti aiuterà a correggere in modo permanente la vulnerabilità AltNames CVE-2011-3872.
Consulta le guide approfondite all'uso disponibili qui:
certdnsnames del tuo puppet master è mai stata attivata,
il tuo sito è a rischio di attacchi tramite la vulnerabilità AltNames CVE-2011-3872.Se hai utilizzato certdnsnames sul tuo puppet master, potresti essere
vulnerabile. Tutti gli utenti di Puppet Enterprise hanno utilizzato
a un certo punto.
certdnsnamesPer verificare rapidamente se sei vulnerabile, puoi usare lo script scan_certs
incluso in questo modulo. (Usa la copia in bin/ per Puppet Enterprise
e la copia in bin/webrick per Puppet open-source.)
# bin/scan_certs
Status as of: 2011-10-23 19:42:26
Total Certificates Found: 7 *
Potentially Vulnerable: 7 (100.0%)
...
Questo script non è infallibile, poiché si basa sulla cache dei certificati della CA di Puppet. Se la cache è stata eliminata o modificata in qualsiasi momento, lo script potrebbe restituire un falso negativo. Puoi anche esaminare il certificato locale su qualsiasi nodo agente eseguendo:
openssl x509 -text -noout -in $(puppet agent --configprint hostcert)
...e cercando il campo X509v3 Subject Alternative Name.
In caso di dubbio, ti consigliamo di correggere la vulnerabilità.
Devi soddisfare due requisiti per proteggere il tuo sito:
certdnsnames del puppet master e/o aggiornare
Puppet a una versione non vulnerabile.Ci sono diversi modi per soddisfare il secondo requisito. Puoi:
PER CORREGGERE IL TUO SITO CON PUPPET, consulta il file README-detailed.markdown incluso in questo modulo.
PER SOSTITUIRE IMMEDIATAMENTE LA CA VIA SSH, consulta il file README-ssh-only.markdown incluso in questo modulo.
Per ulteriori informazioni su questa vulnerabilità, incluse una FAQ, dettagli sulle versioni aggiornate di Puppet e collegamenti agli hotfix di sicurezza, visita: http://puppetlabs.com/security/cve/cve-2011-3872.