关于SaltStack软件存在高危漏洞的预警通报
据自治区网络与信息安全信息通报中心监测发现,服务器基础架构集中化管理软件SaltStack 存在认证绕过漏洞(CVE-2020-11651)和目录遍历漏洞(CVE-2020-11652)。经分析研判,攻击者可利用该漏洞绕过系统的验证逻辑,调用相关未授权函数,实现远程命令执行。攻击者可通过构造恶意请求,利用目录遍历漏洞,读取服务器上任意文件。受影响的软件版本包括:版本号低于2019.2.4和3000.2的SaltStack版本。
鉴于该事件影响范围大,危害程度高,请各单位要高度重视,立即采取以下防范措施:
一是及时通报本部门、本行业各级单位,包括二层机构、下属事业单位,迅速排查SaltStack 软件使用情况,如有使用服务器基础架构集中化管理软件SaltStack;
二是在确保安全的前提下,及时升级SaltStack 软件版本,消除安全隐患,升级地址为:https://repo.saltstack.com;
三是设置访问控制策略,限制非信任IP访问SaltStack 软件服务4505 和 4506端口;
四是提高安全防范意识和安全防范能力,加强监测和防范力度,及时核验、修补系统可能存在的安全漏洞,开展隐患排查和安全加固加强安全技术防护措施和安全管理制度的落实,发现攻击情况及时处置并报属地公安机关网安部门。