
Соль: бэкпорты безопасности для CVE-2020-11651 и CVE-2020-11652
Официальные патчи для предыдущих версий можно запросить по адресу: https://www.saltstack.com/lp/request-patch-april-2020/
⚠ Патчи здесь являются пользовательскими и могут отличаться от официальных ⚠
Патчи в этом репозитории исправляют следующие CVE:
Дополнительно включены следующие исправления ошибок:
_minion_runner -> minion_runner. См.: https://docs.saltstack.com/en/latest/topics/releases/3000.2.html#known-issue_find_file_and_stat -> _find_hash_and_stat. См. run_func из белого спискаimport salt.utils.verifyВышеуказанные исправления включены в последний релиз SaltStack, а именно v2019.2.5 и v3000.3.
Скрипт проверки необходимо запускать локально на вашем salt-master под пользователем root
python salt-cve-check.py
Пример вывода для Salt 2017.7.8:
[+] Salt version: 2017.7.8
[ ] This version of salt is vulnerable! Check results below
[+] Checking salt-master (127.0.0.1:4506) status... ONLINE
[+] Checking if vulnerable to CVE-2020-11651... YES
[+] Checking if vulnerable to CVE-2020-11652 (read_token)... YES
[+] Checking if vulnerable to CVE-2020-11652 (read)... YES
[+] Checking if vulnerable to CVE-2020-11652 (write1)... YES
[+] Checking if vulnerable to CVE-2020-11652 (write2)... YES
# найдите каталог пакета salt (при необходимости используйте python3)
python -c "import imp; print(imp.find_module('salt')[1])"
# в моем случае: /usr/lib/python2.7/dist-packages/salt
# примените патчи
# (добавление флага -b создаст резервную копию файла до изменений по тому же пути с суффиксом .orig)
# (отменить патч можно, выполнив ту же команду с флагом -R)
patch -p2 -d /usr/lib/python2.7/dist-packages/salt < 2017.7.8_CVE-2020-11651.patch
patch -p2 -d /usr/lib/python2.7/dist-packages/salt < 2017.7.8_CVE-2020-11652.patch
# перезапустите salt-master
systemctl restart salt-master
# or
service salt-master restart
Повторно запустите скрипт проверки:
user@salt # python salt-cve-check.py
[+] Salt version: 2017.7.8
[ ] This version of salt is vulnerable! Check results below
[+] Checking salt-master (127.0.0.1:4506) status... ONLINE
[+] Checking if vulnerable to CVE-2020-11651... NO
[+] Checking if vulnerable to CVE-2020-11652 (read_token)... NO
[+] Checking if vulnerable to CVE-2020-11652 (read)... NO
[+] Checking if vulnerable to CVE-2020-11652 (write1)... NO
[+] Checking if vulnerable to CVE-2020-11652 (write2)... NO