BDU:2022-00038
Критический уровень опасности (базовая оценка CVSS 2.0 составляет 10) Критический уровень опасности (базовая оценка CVSS 3.0 составляет 9,8) CVSS 9.800000190734863 · AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HУязвимость системы управления конфигурациями и удалённого выполнения операций SaltStack Salt, связанная с ошибками при обработке запросов аутентификации для истекших токенов eauth, позволяющая нарушителю выполнить произвольные команды
Отчёты сканеров говорят на языке CVE, требования регуляторов — на языке БДУ. Перевести список из отчёта →
Описание
Уязвимость системы управления конфигурациями и удалённого выполнения операций SaltStack Salt связана с ошибками при обработке запросов аутентификации для истекших токенов eauth. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, выполнить произвольные команды
Способ устранения
Использование рекомендаций: Для SaltStack Salt: https://github.com/saltstack/salt/releases https://lists.debian.org/debian-lts-announce/2021/11/msg00009.html Для Fedora: https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/7GRVZ5WAEI3XFN2BDTL6DDXFS5HYSDVB/ https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/FUGLOJ6NXLCIFRD2JTXBYQEMAEF2B6XH/ https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/YOGNT2XWPOYV7YT75DN7PS4GIYWFKOK5/ https://saltproject.io/security_announcements/active-saltstack-cve-release-2021-feb-25/ Для Debian GNU/Linux: https://www.debian.org/security/2021/dsa-5011 Для ОСОН ОСнова Оnyx:Обновление программного обеспечения salt до версии 2018.3.4+dfsg1-6+deb10u3 Для ОС Альт 8 СП: установка обновления из публичного репозитория программного средства
Сведения записи
Уязвимое программное обеспечение
| Производитель | Название | Версия | Платформа |
|---|---|---|---|
| Fedora Project | Fedora | 32 | Не указана |
| Fedora Project | Fedora | 33 | Не указана |
| Fedora Project | Fedora | 34 | Не указана |
| SaltStack, Inc | Salt | до 2015.8.10 | Не указана |
| SaltStack, Inc | Salt | от 2015.8.11 до 2015.8.13 | Не указана |
| SaltStack, Inc | Salt | от 2016.11.4 до 2016.11.5 | Не указана |
| SaltStack, Inc | Salt | от 2016.11.7 до 2016.11.10 | Не указана |
| SaltStack, Inc | Salt | от 2016.3.0 до 2016.3.4 | Не указана |
| SaltStack, Inc | Salt | от 2016.3.5 до 2016.3.6 | Не указана |
| SaltStack, Inc | Salt | от 2016.3.7 до 2016.3.8 | Не указана |
| SaltStack, Inc | Salt | от 2016.3.9 до 2016.11.3 | Не указана |
| SaltStack, Inc | Salt | от 2017.5.0 до 2017.7.8 | Не указана |
| SaltStack, Inc | Salt | от 2018.2.0 до 2018.3.5 включительно | Не указана |
| SaltStack, Inc | Salt | от 2019.2.0 до 2019.2.5 | Не указана |
| SaltStack, Inc | Salt | от 2019.2.6 до 2019.2.8 | Не указана |
| SaltStack, Inc | Salt | от 3000 до 3000.6 | Не указана |
| SaltStack, Inc | Salt | от 3001 до 3001.4 | Не указана |
| SaltStack, Inc | Salt | от 3002 до 3002.5 | Не указана |
| АО «ИВК» | Альт 8 СП | - | Не указана |
| АО «НППКТ» | ОСОН ОСнова Оnyx | до 2.5 | Не указана |
| Сообщество свободного программного обеспечения | Debian GNU/Linux | 10 | Не указана |
| Сообщество свободного программного обеспечения | Debian GNU/Linux | 11 | Не указана |
| Сообщество свободного программного обеспечения | Debian GNU/Linux | 9 | Не указана |
Чтобы такие записи находились не вручную, ведите реестр программного обеспечения: в личном кабинете уязвимости сопоставляются с вашим ПО, а работы по устранению попадают в план. Завести кабинет →
Источник: Банк данных угроз безопасности информации ФСТЭК России. Данные выгружены 17.08.2026, записей в справочнике — 92920. Справочник не является официальным ресурсом ФСТЭК России: сверяйте сведения с первоисточником.