Пользователь с определенными разрешениями на редактирование группы узлов и специально созданным параметром класса может использоваться для выполнения команд от имени пользователя root на основном хосте. Эта проблема затрагивает версии Puppet Enterprise с 2018.1.8 по 2023.8.3 и 2025.3 и устранена в версиях 2023.8.4 и 2025.4.0.
Показать оригинальное описание (EN)
A user with specific node group editing permissions and a specially crafted class parameter could be used to execute commands as root on the primary host. It affects Puppet Enterprise versions 2018.1.8 through 2023.8.3 and 2025.3 and has been resolved in versions 2023.8.4 and 2025.4.0.
Характеристики атаки
Последствия
Строка CVSS v4.0
Тип уязвимости (CWE)
Уязвимые продукты 2
| Конфигурация | От (включительно) | До (исключительно) |
|---|---|---|
|
Puppet Puppet_Enterprise
cpe:2.3:a:puppet:puppet_enterprise:*:*:*:*:*:*:*:*
|
2018.1.8
|
2023.8.4
|
|
Puppet Puppet_Enterprise
cpe:2.3:a:puppet:puppet_enterprise:2025.3.0:*:*:*:*:*:*:*
|
— | — |