SaltStack未授权访问及命令执行(CVE-2020-16846,CVE-2020-25592)

日期: 2021-01-19 | 影响软件: SaltStack | POC: 否

漏洞描述

SaltStack是一个分布式运维系统,在互联网场景中被广泛应用。其中CVE-2020-16846和CVE-2020-25592组合使用可在未授权的情况下通过salt-api接口执行任意命令。CVE-2020-25592允许任意用户调用SSH模块,CVE-2020-16846允许用户执行任意命令。如存在该漏洞,前往https://gitlab.com/saltstack/open/salt-patches/-/commits/master获取最新代码,或者关闭salt-api。

PoC代码

暂无

相关漏洞推荐