Funkcja safe_eval w Ansible przed wersją 1.6.4 nie nakłada wystarczających ograniczeń na podzbiór dozwolonego kodu, co umożliwia zdalnemu atakującemu wykonanie dowolnego kodu. Podatność jest wynikiem niekompletnej naprawy wcześniejszego błędu CVE-2014-4657.
▸ Pokaż oryginał (EN)
The safe_eval function in Ansible before 1.6.4 does not properly restrict the code subset, which allows remote attackers to execute arbitrary code via crafted instructions. NOTE: this vulnerability exists because of an incomplete fix for CVE-2014-4657.
Funkcja safe_eval miała na celu bezpieczne ewaluowanie ograniczonego podzbioru wyrażeń Pythona, zapobiegając wykonaniu niebezpiecznego kodu. Poprzednia poprawka (CVE-2014-4657) nie zamknęła jednak wszystkich możliwych wektorów ataku, przez co atakujący może spreparować specjalnie skonstruowane instrukcje, które zostaną przetworzone przez safe_eval z pominięciem nałożonych restrykcji. W efekcie złośliwy payload jest wykonywany w kontekście procesu Ansible bez odpowiedniej izolacji.
Zdalny atakujący bez uwierzytelnienia może wykonać dowolny kod na serwerze z uruchomionym Ansible, co prowadzi do pełnego przejęcia kontroli nad systemem, w tym do naruszenia poufności, integralności i dostępności danych.
Należy zaktualizować Ansible do wersji 1.6.4 lub nowszej, w której wdrożono poprawkę dostępną w repozytorium projektu (commit 5429b85b9f6c2e640074176f36ff05fd5e4d1916). Użytkownicy pakietów systemowych powinni zastosować aktualizacje dostarczone przez producenta dystrybucji (Red Hat, Debian).
Ansible w wersjach przed 1.6.4 (w tym pakiety dostarczane przez Red Hat oraz Debian Linux).
Podatność jest bezpośrednią konsekwencją niekompletnej naprawy CVE-2014-4657. Mimo daty publikacji w systemie NVD wynoszącej 2020-02-20, problem pierwotnie ujawniono w czerwcu/lipcu 2014 roku (listy oss-security).
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HDebian
OSDebian10.08.09.0Red Hat Ansible
APPRedhat< 1.6.4
Powiązane podatności
GNU Inetutils telnetd: ominięcie uwierzytelnienia przez zmienną USER
Sudo: eskalacja uprawnień do root poprzez opcję --chroot (CVE-2025-32463)
RCE przez deserializację PHP w Roundcube Webmail (parametr _from)
Erlang/OTP SSH — nieuwierzytelniony RCE (CVSS 10.0)
Apple WebKit: out-of-bounds write umożliwiający ucieczkę z sandbox przeglądarki