> Как следует из техзадания закупки, «Квант» приобретает, в частности, комплект лазеров и оптоэлектронных компонентов, комплексы для высокочастотных измерений сверхпроводящих структур на базе криостатов растворения
https://www.opennet.ru/opennews/art.shtml?num=54685 CVE-2021-25284 - задаваемые через webutils пароли оседали в открытом виде в логе /var/log/salt/minion 🤦♂️ В частности, запрос наличия пакета осуществлялся через запуск пакетного менеджера с передачей аргумента, полученного на основе имени процесса. Пакетный менеджер запускается через вызов функции popen в режиме запуска shell, но без экранирования спецсимволов. Изменив имя процесса и используя символы подобные ";" и "|" можно организовать выполнение своего кода. 🤦♂️