Ansible w wersji przed 1.6.7 nie filtruje poprawnie danych inwentaryzacji ani danych zdalnych zawierających sekwencje znaków charakterystyczne dla silnika szablonów Jinja2, co umożliwia zdalnemu atakującemu wykonanie dowolnego kodu. Podatność jest krytyczna, ponieważ nie wymaga uwierzytelnienia ani interakcji użytkownika.
▸ Pokaż oryginał (EN)
Ansible before 1.6.7 does not prevent inventory data with "{{" and "lookup" substrings, and does not prevent remote data with "{{" substrings, which allows remote attackers to execute arbitrary code via (1) crafted lookup('pipe') calls or (2) crafted Jinja2 data.
Aplikacja nie blokuje danych inwentaryzacji zawierających ciągi znaków '{{' oraz 'lookup', a także zdalnych danych zawierających '{{', które są interpretowane przez silnik szablonów Jinja2. Atakujący może dostarczyć spreparowane wywołania lookup('pipe') lub złośliwe dane Jinja2, które zostaną przetworzone przez Ansible jako polecenia systemowe lub wyrażenia szablonu. Prowadzi to do wstrzyknięcia kodu (CWE-74) i jego wykonania w kontekście procesu Ansible na serwerze zarządzającym.
Atakujący może wykonać dowolny kod na hoście uruchamiającym Ansible, co może skutkować pełnym przejęciem kontroli nad systemem zarządzającym, ujawnieniem poufnych danych konfiguracyjnych oraz naruszeniem integralności zarządzanej infrastruktury.
Należy zaktualizować Ansible do wersji 1.6.7 lub nowszej. Producent udostępnił poprawkę w ramach commitu dostępnego w repozytorium projektu na GitHub (commit 62a1295). Należy zastosować patche dostępne u producenta zgodnie z referencjami.
Red Hat Ansible w wersjach przed 1.6.7
Podatność została ujawniona przez organizację oCERT (advisory ocert-2014-004). Mimo daty publikacji CVE wynoszącej 2020-02-18, problem dotyczy wersji Ansible sprzed 1.6.7, co wskazuje na znaczne opóźnienie pomiędzy odkryciem a formalną rejestracją wpisu CVE.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HRed Hat Ansible
APPRedhat< 1.6.7
Powiązane podatności
RCE w funkcji safe_eval w Ansible — niepełna poprawka CVE-2014-4657
RCE w funkcji safe_eval w Ansible przed wersją 1.5.4
Ansible – argument injection w fact umożliwia RCE (CVE-2014-4967)
Ansible jenkins_plugin ujawnia hasła w logach zdalnych hostów
A template injection flaw was found in Ansible where a user's controller internal templating operations may re...