CRITICAL🇬🇧 English

CVE-2017-7481

Ansible: wstrzyknięcie kodu przez niezabezpieczone wyniki lookup-plugin

CVSS 9.8v3.1pub. 2018-07-19upd. 2024-11-21

Ansible w wersjach przed 2.3.1.0 i 2.4.0.0 nieprawidłowo oznaczał wyniki wywołań lookup-plugin jako bezpieczne, co umożliwiało wstrzyknięcie kodu przez silnik szablonów jinja2. Podatność jest oceniana jako krytyczna (CVSS 9.8) i może prowadzić do zdalnego wykonania kodu (RCE).

Pokaż oryginał (EN)

Ansible before versions 2.3.1.0 and 2.4.0.0 fails to properly mark lookup-plugin results as unsafe. If an attacker could control the results of lookup() calls, they could inject Unicode strings to be parsed by the jinja2 templating system, resulting in code execution. By default, the jinja2 templating language is now marked as 'unsafe' and is not evaluated.

🤖 Analiza AI
Jak działa

Ansible nie oznaczał wyników zwracanych przez lookup-plugin jako 'unsafe', przez co były one przekazywane do silnika szablonów jinja2 i poddawane dalszemu przetwarzaniu. Atakujący, który mógł kontrolować wyniki wywołań lookup(), był w stanie wstrzyknąć odpowiednio spreparowane ciągi znaków Unicode, które jinja2 interpretował jako kod do wykonania. W efekcie możliwe było wykonanie dowolnego kodu w kontekście procesu Ansible. Poprawka polega na oznaczeniu wyników szablonów jinja2 jako 'unsafe' domyślnie, co zapobiega ich ponownemu ewaluowaniu.

Skutki

Atakujący zdolny do kontrolowania wyników lookup() może doprowadzić do zdalnego wykonania kodu (RCE) na systemie, na którym działa Ansible, uzyskując potencjalnie pełen dostęp do zarządzanej infrastruktury.

Mitygacja

Należy zaktualizować Ansible do wersji 2.3.1.0 lub 2.4.0.0 i nowszych. Użytkownicy produktów Red Hat powinni zastosować erratę zgodnie z referencjami producenta: RHSA-2017:1244, RHSA-2017:1334, RHSA-2017:1476, RHSA-2017:1499.

Kogo dotyczy

Ansible w wersjach przed 2.3.1.0 oraz przed 2.4.0.0; problem dotyka także produktów Red Hat: OpenShift Container Platform oraz Red Hat OpenStack korzystających z podatnych wersji Ansible.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Canonical Ubuntu

    OS
    Canonical
    16.0418.0419.04
  • Debian

    OS
    Debian
    9.0
  • Red Hat Ansible Engine

    APP
    Redhat
    2.3.2.0 – 2.4.0.0 (bez)< 2.3.1.0
  • Red Hat Enterprise Linux

    OS
    Redhat
    7.0
  • Red Hat Gluster Storage

    APP
    Redhat
    3.2
  • Red Hat OpenShift Container Platform

    APP
    Redhat
    3.33.43.5
  • Red Hat Openstack

    APP
    Redhat
    1011
  • Red Hat Storage Console

    APP
    Redhat
    2.0
  • Red Hat Virtualization

    APP
    Redhat
    4.1
  • Red Hat Virtualization Manager

    APP
    Redhat
    4.1
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
RCE
CWE
Referencje

Powiązane podatności

CVE-2026-24061CRITICAL9.8⚠ KEVPL ✓ten sam produkt

GNU Inetutils telnetd: ominięcie uwierzytelnienia przez zmienną USER

CVE-2025-32463CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Sudo: eskalacja uprawnień do root poprzez opcję --chroot (CVE-2025-32463)

CVE-2025-49113CRITICAL9.9⚠ KEVPL ✓ten sam produkt

RCE przez deserializację PHP w Roundcube Webmail (parametr _from)

CVE-2025-32433CRITICAL10.0⚠ KEVPL ✓ten sam produkt

Erlang/OTP SSH — nieuwierzytelniony RCE (CVSS 10.0)

CVE-2025-24201CRITICAL10.0⚠ KEVPL ✓ten sam produkt

Apple WebKit: out-of-bounds write umożliwiający ucieczkę z sandbox przeglądarki