Podatność CVE-2016-2786


Publikacja: 2016-06-10

Opis:
The pxp-agent component in Puppet Enterprise 2015.3.x before 2015.3.3 and Puppet Agent 1.3.x before 1.3.6 does not properly validate server certificates, which might allow remote attackers to spoof brokers and execute arbitrary commands via a crafted certificate.

Typ:

CWE-20

(Improper Input Validation)

CVSS2 => (AV:N/AC:L/Au:N/C:P/I:P/A:P)

Ogólna skala CVSS
Znaczenie
Łatwość wykorzystania
7.5/10
6.4/10
10/10
Wymagany dostęp
Złożoność ataku
Autoryzacja
Zdalny
Niska
Nie wymagana
Wpływ na poufność
Wpływ na integralność
Wpływ na dostępność
Częściowy
Częściowy
Częściowy
Affected software
Puppetlabs -> Puppet agent 
Puppetlabs -> Puppet enterprise 
Puppet -> Puppet enterprise 

 Referencje:
https://puppet.com/security/cve/CVE-2016-2786
https://security.gentoo.org/glsa/201606-02

Copyright 2024, cxsecurity.com

 

Back to Top