CRITICAL🇬🇧 English

CVE-2017-7550

Ansible jenkins_plugin ujawnia hasła w logach zdalnych hostów

CVSS 9.8v3.1pub. 2017-11-21upd. 2026-05-13

W module jenkins_plugin narzędzia Ansible wykryto podatność powodującą zapisywanie wrażliwych parametrów (w tym haseł) w logach zdalnych hostów. Błąd umożliwia nieuprawniony dostęp do poufnych danych uwierzytelniających przez zdalnych atakujących.

Pokaż oryginał (EN)

A flaw was found in the way Ansible (2.3.x before 2.3.3, and 2.4.x before 2.4.1) passed certain parameters to the jenkins_plugin module. Remote attackers could use this flaw to expose sensitive information from a remote host's logs. This flaw was fixed by not allowing passwords to be specified in the "params" argument, and noting this in the module documentation.

🤖 Analiza AI
Jak działa

Ansible nieprawidłowo obsługiwał przekazywanie parametrów do modułu jenkins_plugin — hasła podawane w argumencie 'params' były logowane w jawnej postaci w logach zdalnego hosta. Zdalny atakujący z dostępem do tych logów mógł odczytać poufne dane. Problem został usunięty poprzez zablokowanie możliwości przekazywania haseł przez argument 'params' oraz odpowiednią aktualizację dokumentacji modułu.

Skutki

Atakujący może uzyskać dostęp do haseł i innych wrażliwych parametrów zapisanych w logach zdalnych hostów, co może prowadzić do dalszego przejęcia kontroli nad infrastrukturą CI/CD.

Mitygacja

Należy zaktualizować Ansible do wersji 2.3.3 lub nowszej (dla gałęzi 2.3.x) albo do wersji 2.4.1 lub nowszej (dla gałęzi 2.4.x). Patche dostępne są również w ramach errat Red Hat: RHSA-2017:2966. Dodatkowo należy przejrzeć istniejące logi pod kątem ewentualnego wycieku haseł i wymusić ich rotację.

Kogo dotyczy

Ansible w wersjach 2.3.x przed 2.3.3 oraz 2.4.x przed 2.4.1; Red Hat Enterprise Linux Server z pakietami Ansible z tych gałęzi

Uwagi

Podatność sklasyfikowana jako CWE-532 (przechowywanie wrażliwych danych w logach). Błąd został zgłoszony w Red Hat Bugzilla pod numerem 1473645.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Red Hat Ansible

    APP
    Redhat
    2.3.0 – 2.3.3 (bez)2.4.0 – 2.4.1 (bez)
  • Red Hat Enterprise Linux Server

    OS
    Redhat
    7.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
CI/CD
CWE
Referencje

Powiązane podatności

CVE-2021-40438CRITICAL9.0⚠ KEVPL ✓ten sam produkt

SSRF w mod_proxy Apache HTTP Server — przekierowanie żądań przez atakującego

CVE-2019-5544CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Krytyczny heap overwrite w OpenSLP dla VMware ESXi i Horizon DaaS

CVE-2016-4171CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE w Adobe Flash Player 21.0.0.242 i wcześniejszych — aktywnie exploitowany

CVE-2016-4117CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Adobe Flash Player — RCE umożliwiający wykonanie dowolnego kodu

CVE-2016-3427CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Krytyczna podatność RCE w Oracle Java SE i JRockit — komponent JMX