W module jenkins_plugin narzędzia Ansible wykryto podatność powodującą zapisywanie wrażliwych parametrów (w tym haseł) w logach zdalnych hostów. Błąd umożliwia nieuprawniony dostęp do poufnych danych uwierzytelniających przez zdalnych atakujących.
▸ Pokaż oryginał (EN)
A flaw was found in the way Ansible (2.3.x before 2.3.3, and 2.4.x before 2.4.1) passed certain parameters to the jenkins_plugin module. Remote attackers could use this flaw to expose sensitive information from a remote host's logs. This flaw was fixed by not allowing passwords to be specified in the "params" argument, and noting this in the module documentation.
Ansible nieprawidłowo obsługiwał przekazywanie parametrów do modułu jenkins_plugin — hasła podawane w argumencie 'params' były logowane w jawnej postaci w logach zdalnego hosta. Zdalny atakujący z dostępem do tych logów mógł odczytać poufne dane. Problem został usunięty poprzez zablokowanie możliwości przekazywania haseł przez argument 'params' oraz odpowiednią aktualizację dokumentacji modułu.
Atakujący może uzyskać dostęp do haseł i innych wrażliwych parametrów zapisanych w logach zdalnych hostów, co może prowadzić do dalszego przejęcia kontroli nad infrastrukturą CI/CD.
Należy zaktualizować Ansible do wersji 2.3.3 lub nowszej (dla gałęzi 2.3.x) albo do wersji 2.4.1 lub nowszej (dla gałęzi 2.4.x). Patche dostępne są również w ramach errat Red Hat: RHSA-2017:2966. Dodatkowo należy przejrzeć istniejące logi pod kątem ewentualnego wycieku haseł i wymusić ich rotację.
Ansible w wersjach 2.3.x przed 2.3.3 oraz 2.4.x przed 2.4.1; Red Hat Enterprise Linux Server z pakietami Ansible z tych gałęzi
Podatność sklasyfikowana jako CWE-532 (przechowywanie wrażliwych danych w logach). Błąd został zgłoszony w Red Hat Bugzilla pod numerem 1473645.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HRed Hat Ansible
APPRedhat2.3.0 – 2.3.3 (bez)2.4.0 – 2.4.1 (bez)Red Hat Enterprise Linux Server
OSRedhat7.0
Powiązane podatności
SSRF w mod_proxy Apache HTTP Server — przekierowanie żądań przez atakującego
Krytyczny heap overwrite w OpenSLP dla VMware ESXi i Horizon DaaS
RCE w Adobe Flash Player 21.0.0.242 i wcześniejszych — aktywnie exploitowany
Adobe Flash Player — RCE umożliwiający wykonanie dowolnego kodu
Krytyczna podatność RCE w Oracle Java SE i JRockit — komponent JMX