CRITICAL🇬🇧 English

CVE-2014-4678

RCE w funkcji safe_eval w Ansible — niepełna poprawka CVE-2014-4657

CVSS 9.8v3.1pub. 2020-02-20upd. 2024-11-21

Funkcja safe_eval w Ansible przed wersją 1.6.4 nie nakłada wystarczających ograniczeń na podzbiór dozwolonego kodu, co umożliwia zdalnemu atakującemu wykonanie dowolnego kodu. Podatność jest wynikiem niekompletnej naprawy wcześniejszego błędu CVE-2014-4657.

Pokaż oryginał (EN)

The safe_eval function in Ansible before 1.6.4 does not properly restrict the code subset, which allows remote attackers to execute arbitrary code via crafted instructions. NOTE: this vulnerability exists because of an incomplete fix for CVE-2014-4657.

🤖 Analiza AI
Jak działa

Funkcja safe_eval miała na celu bezpieczne ewaluowanie ograniczonego podzbioru wyrażeń Pythona, zapobiegając wykonaniu niebezpiecznego kodu. Poprzednia poprawka (CVE-2014-4657) nie zamknęła jednak wszystkich możliwych wektorów ataku, przez co atakujący może spreparować specjalnie skonstruowane instrukcje, które zostaną przetworzone przez safe_eval z pominięciem nałożonych restrykcji. W efekcie złośliwy payload jest wykonywany w kontekście procesu Ansible bez odpowiedniej izolacji.

Skutki

Zdalny atakujący bez uwierzytelnienia może wykonać dowolny kod na serwerze z uruchomionym Ansible, co prowadzi do pełnego przejęcia kontroli nad systemem, w tym do naruszenia poufności, integralności i dostępności danych.

Mitygacja

Należy zaktualizować Ansible do wersji 1.6.4 lub nowszej, w której wdrożono poprawkę dostępną w repozytorium projektu (commit 5429b85b9f6c2e640074176f36ff05fd5e4d1916). Użytkownicy pakietów systemowych powinni zastosować aktualizacje dostarczone przez producenta dystrybucji (Red Hat, Debian).

Kogo dotyczy

Ansible w wersjach przed 1.6.4 (w tym pakiety dostarczane przez Red Hat oraz Debian Linux).

Uwagi

Podatność jest bezpośrednią konsekwencją niekompletnej naprawy CVE-2014-4657. Mimo daty publikacji w systemie NVD wynoszącej 2020-02-20, problem pierwotnie ujawniono w czerwcu/lipcu 2014 roku (listy oss-security).

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Debian

    OS
    Debian
    10.08.09.0
  • Red Hat Ansible

    APP
    Redhat
    < 1.6.4
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
RCE
CWE
Referencje

Powiązane podatności

CVE-2026-24061CRITICAL9.8⚠ KEVPL ✓ten sam produkt

GNU Inetutils telnetd: ominięcie uwierzytelnienia przez zmienną USER

CVE-2025-32463CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Sudo: eskalacja uprawnień do root poprzez opcję --chroot (CVE-2025-32463)

CVE-2025-49113CRITICAL9.9⚠ KEVPL ✓ten sam produkt

RCE przez deserializację PHP w Roundcube Webmail (parametr _from)

CVE-2025-32433CRITICAL10.0⚠ KEVPL ✓ten sam produkt

Erlang/OTP SSH — nieuwierzytelniony RCE (CVSS 10.0)

CVE-2025-24201CRITICAL10.0⚠ KEVPL ✓ten sam produkt

Apple WebKit: out-of-bounds write umożliwiający ucieczkę z sandbox przeglądarki