
Módulo Puppet para ajudar a corrigir e migrar uma implantação do Puppet (CVE-2011-3872)
=================================
Este módulo ajudará você a remediar permanentemente a vulnerabilidade AltNames CVE-2011-3872.
Por favor, veja os guias de uso detalhados em:
certdnsnames do seu puppet master foi alguma vez ativada, seu site está em risco de ataques por meio da vulnerabilidade AltNames CVE-2011-3872.Se você usou certdnsnames no seu puppet master, você está potencialmente vulnerável. Todos os usuários do Puppet Enterprise usaram certdnsnames em algum momento.
Para testar rapidamente se você está vulnerável, você pode usar o script scan_certs incluído neste módulo. (Use a cópia em bin/ para Puppet Enterprise, e a cópia em bin/webrick para Puppet de código aberto.)
# bin/scan_certs
Status as of: 2011-10-23 19:42:26
Total Certificates Found: 7 *
Potentially Vulnerable: 7 (100.0%)
...
Este script não é infalível, pois depende do cache de certificados da CA do Puppet. Se o cache foi alguma vez deletado ou modificado, o script pode retornar um falso negativo. Você também pode examinar o certificado local em qualquer nó agente executando:
openssl x509 -text -noout -in $(puppet agent --configprint hostcert)
...e procurando pelo campo X509v3 Subject Alternative Name.
Em caso de dúvida, recomendamos remediar a vulnerabilidade.
Você deve atender a dois requisitos para proteger seu site:
certdnsnames do puppet master e/ou atualizar o Puppet para uma versão não afetada.Há várias maneiras de atender ao segundo requisito. Você pode:
PARA REMEDIAR SEU SITE COM PUPPET, veja o arquivo README-detailed.markdown incluído neste módulo.
PARA SUBSTITUIR A CA IMEDIATAMENTE COM SSH, veja o arquivo README-ssh-only.markdown incluído neste módulo.
Para mais informações sobre esta vulnerabilidade, incluindo uma FAQ, detalhes sobre versões atualizadas do Puppet e links para hotfixes de segurança, acesse: http://puppetlabs.com/security/cve/cve-2011-3872.