
Модуль Puppet для помощи в исправлении и миграции развертывания Puppet (CVE-2011-3872)
Этот модуль поможет вам навсегда устранить уязвимость CVE-2011-3872 AltNames.
Пожалуйста, ознакомьтесь с подробными руководствами по адресу:
certdnsnames вашего мастер-сервера Puppet когда-либо был включён, ваш сайт подвержен риску атак через уязвимость CVE-2011-3872 AltNames.Если вы использовали certdnsnames на своём мастер-сервере Puppet, вы потенциально уязвимы. Все пользователи Puppet Enterprise в какой-то момент использовали .
certdnsnamesЧтобы быстро проверить, уязвимы ли вы, воспользуйтесь скриптом scan_certs, входящим в состав этого модуля. (Используйте копию в bin/ для Puppet Enterprise и копию в bin/webrick для Puppet с открытым исходным кодом.)
# bin/scan_certs
Status as of: 2011-10-23 19:42:26
Total Certificates Found: 7 *
Potentially Vulnerable: 7 (100.0%)
...
Этот скрипт не является абсолютно надёжным, так как он полагается на кеш сертификатов CA Puppet. Если кеш когда-либо был удалён или изменён, скрипт может выдать ложноотрицательный результат. Вы также можете проверить локальный сертификат на любом узле-агенте, выполнив:
openssl x509 -text -noout -in $(puppet agent --configprint hostcert)
... и ища поле X509v3 Subject Alternative Name.
Если есть сомнения, мы рекомендуем устранить уязвимость.
Для защиты вашего сайта необходимо выполнить два требования:
certdnsnames мастер-сервера Puppet и/или обновить Puppet до незатронутой версии.Существует несколько способов выполнить второе требование. Вы можете:
ДЛЯ УСТРАНЕНИЯ УЯЗВИМОСТИ НА ВАШЕМ САЙТЕ С ПОМОЩЬЮ PUPPET обратитесь к файлу README-detailed.markdown, входящему в состав этого модуля.
ДЛЯ НЕМЕДЛЕННОЙ ЗАМЕНЫ CA С ПОМОЩЬЮ SSH обратитесь к файлу README-ssh-only.markdown, входящему в состав этого модуля.
Для получения дополнительной информации об этой уязвимости, включая FAQ, подробности об обновлённых версиях Puppet и ссылки на горячие исправления безопасности, перейдите по адресу: http://puppetlabs.com/security/cve/cve-2011-3872.