製品・ソフトウェアに関する情報
Puppet および Puppet Enterprise における重要な設定情報を取得される脆弱性
Title Puppet および Puppet Enterprise における重要な設定情報を取得される脆弱性
Summary

Puppet および Puppet Enterprise の lib/puppet/defaults.rb は、last_run_report.yaml に対して 0644 パーミッションを使用するため、重要な設定情報を取得される脆弱性が存在します。

Possible impacts ローカルユーザにより、Puppet マスターサーバにアクセスし last_run_report.yaml ファイルを読まれることで、重要な設定情報を取得される可能性があります。
Solution

ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。

Publication Date Aug. 6, 2012, midnight
Registration Date Aug. 9, 2012, 11:46 a.m.
Last Update Sept. 14, 2012, 4:29 p.m.
CVSS2.0 : 注意
Score 2.1
Vector AV:L/AC:L/Au:N/C:P/I:N/A:N
Affected System
Puppet
Puppet 2.7.18 未満の 2.7.x
Puppet Enterprise 2.5.2 未満
CVE (情報セキュリティ 共通脆弱性識別子)
CWE (共通脆弱性タイプ一覧)
ベンダー情報
Change Log
No Changed Details Date of change
0 [2012年08月09日]
  掲載
[2012年09月14日]
  ベンダ情報:Ubuntu (USN-1506-1) を追加
  ベンダ情報:Debian (DSA-2511) を追加
Feb. 17, 2018, 10:37 a.m.

NVD Vulnerability Information
CVE-2012-3866
Summary

lib/puppet/defaults.rb in Puppet 2.7.x before 2.7.18, and Puppet Enterprise before 2.5.2, uses 0644 permissions for last_run_report.yaml, which allows local users to obtain sensitive configuration information by leveraging access to the puppet master server to read this file.

Publication Date Aug. 7, 2012, 1:55 a.m.
Registration Date Jan. 28, 2021, 3:01 p.m.
Last Update Nov. 21, 2024, 10:41 a.m.
Affected software configurations
Configuration1 or higher or less more than less than
cpe:2.3:a:puppetlabs:puppet:2.7.0:*:*:*:*:*:*:*
cpe:2.3:a:puppetlabs:puppet:2.7.1:*:*:*:*:*:*:*
cpe:2.3:a:puppetlabs:puppet:*:*:*:*:*:*:*:* 2.7.17
cpe:2.3:a:puppet:puppet:2.7.2:*:*:*:*:*:*:*
cpe:2.3:a:puppet:puppet:2.7.3:*:*:*:*:*:*:*
cpe:2.3:a:puppet:puppet:2.7.4:*:*:*:*:*:*:*
cpe:2.3:a:puppet:puppet:2.7.5:*:*:*:*:*:*:*
cpe:2.3:a:puppet:puppet:2.7.6:*:*:*:*:*:*:*
cpe:2.3:a:puppet:puppet:2.7.8:*:*:*:*:*:*:*
cpe:2.3:a:puppet:puppet:2.7.9:*:*:*:*:*:*:*
cpe:2.3:a:puppet:puppet:2.7.10:*:*:*:*:*:*:*
cpe:2.3:a:puppet:puppet:2.7.11:*:*:*:*:*:*:*
cpe:2.3:a:puppet:puppet:2.7.12:*:*:*:*:*:*:*
cpe:2.3:a:puppet:puppet:2.7.13:*:*:*:*:*:*:*
cpe:2.3:a:puppet:puppet:2.7.14:*:*:*:*:*:*:*
cpe:2.3:a:puppet:puppet:2.7.16:*:*:*:*:*:*:*
Configuration2 or higher or less more than less than
cpe:2.3:a:puppet:puppet_enterprise:*:*:*:*:*:*:*:* 2.5.1
Related information, measures and tools
Common Vulnerabilities List