
Backport di sicurezza di Salt per CVE-2020-11651 e CVE-2020-11652
Le patch ufficiali per le versioni precedenti possono essere richieste a: https://www.saltstack.com/lp/request-patch-april-2020/
⚠ Le patch qui sono personalizzate e potrebbero differire da quelle ufficiali ⚠
Le patch in questo repository affrontano i seguenti CVE:
Includono inoltre i seguenti bugfix:
_minion_runner -> minion_runner. Vedi: https://docs.saltstack.com/en/latest/topics/releases/3000.2.html#known-issue_find_file_and_stat -> _find_hash_and_stat. Vedi https://github.com/rossengeorgiev/salt-security-backports/issues/1run_func dalla whitelistimport salt.utils.verifyLe correzioni sopra indicate sono incluse nell'ultima release di SaltStack, in particolare v2019.2.5 e v3000.3.
Lo script di controllo deve essere eseguito localmente sul tuo salt-master come root
python salt-cve-check.py
Esempio di output per Salt 2017.7.8:
[+] Salt version: 2017.7.8
[ ] This version of salt is vulnerable! Check results below
[+] Checking salt-master (127.0.0.1:4506) status... ONLINE
[+] Checking if vulnerable to CVE-2020-11651... YES
[+] Checking if vulnerable to CVE-2020-11652 (read_token)... YES
[+] Checking if vulnerable to CVE-2020-11652 (read)... YES
[+] Checking if vulnerable to CVE-2020-11652 (write1)... YES
[+] Checking if vulnerable to CVE-2020-11652 (write2)... YES
# individua la directory del pacchetto salt (usa python3 se necessario)
python -c "import imp; print(imp.find_module('salt')[1])"
# nel mio caso: /usr/lib/python2.7/dist-packages/salt
# applica le patch
# (aggiungendo il flag -b verrà creato un backup del file prima delle modifiche con suffisso .orig)
# (la patch può essere annullata eseguendo lo stesso comando con flag -R)
patch -p2 -d /usr/lib/python2.7/dist-packages/salt < 2017.7.8_CVE-2020-11651.patch
patch -p2 -d /usr/lib/python2.7/dist-packages/salt < 2017.7.8_CVE-2020-11652.patch
# riavvia salt-master
systemctl restart salt-master
# oppure
service salt-master restart
Riesegui lo script di controllo:
user@salt # python salt-cve-check.py
[+] Salt version: 2017.7.8
[ ] This version of salt is vulnerable! Check results below
[+] Checking salt-master (127.0.0.1:4506) status... ONLINE
[+] Checking if vulnerable to CVE-2020-11651... NO
[+] Checking if vulnerable to CVE-2020-11652 (read_token)... NO
[+] Checking if vulnerable to CVE-2020-11652 (read)... NO
[+] Checking if vulnerable to CVE-2020-11652 (write1)... NO
[+] Checking if vulnerable to CVE-2020-11652 (write2)... NO