Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2019-02880

Опубликовано: 29 июн. 2018
Источник: fstec
CVSS3: 7.8
CVSS2: 10
EPSS Низкий

Описание

Уязвимость системы управления конфигурациями Ansible связана с недостаточной проверкой вводимых данных. Эксплуатация уязвимости может позволить нарушителю выполнить произвольный код

Вендор

ООО «РусБИТех-Астра»
Red Hat Inc.
Ansible

Наименование ПО

Astra Linux Special Edition
Red Hat Enterprise Linux
Ansible Engine

Версия ПО

1.6 «Смоленск» (Astra Linux Special Edition)
Virtualization 4.0 (Red Hat Enterprise Linux)
Openstack 10 (Red Hat Enterprise Linux)
Openstack 13.0 (Red Hat Enterprise Linux)
Openstack 12 (Red Hat Enterprise Linux)
Virtualization Host 4.0 (Red Hat Enterprise Linux)
2.0 (Ansible Engine)
2.4 (Ansible Engine)
2.5 (Ansible Engine)
2.6 (Ansible Engine)

Тип ПО

Операционная система
Прикладное ПО информационных систем

Операционные системы и аппаратные платформы

-

Уровень опасности уязвимости

Критический уровень опасности (базовая оценка CVSS 2.0 составляет 10)
Высокий уровень опасности (базовая оценка CVSS 3.0 составляет 7,8)

Возможные меры по устранению уязвимости

Использование рекомендаций:
Для программных продуктов Red Hat Inc.:
https://access.redhat.com/errata/RHBA-2018:3788
https://access.redhat.com/errata/RHSA-2018:2150
https://access.redhat.com/errata/RHSA-2018:2151
https://access.redhat.com/errata/RHSA-2018:2152
https://access.redhat.com/errata/RHSA-2018:2166
https://access.redhat.com/errata/RHSA-2018:2321
https://access.redhat.com/errata/RHSA-2018:2585
https://access.redhat.com/errata/RHSA-2019:0054
Для Ubuntu:
https://usn.ubuntu.com/4072-1/
Для Astra Linux:
https://wiki.astralinux.ru/pages/viewpage.action?pageId=44892734

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Данные уточняются

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 14%
0.00047
Низкий

7.8 High

CVSS3

10 Critical

CVSS2

Связанные уязвимости

CVSS3: 7.8
ubuntu
больше 7 лет назад

In ansible it was found that inventory variables are loaded from current working directory when running ad-hoc command which are under attacker's control, allowing to run arbitrary code as a result.

CVSS3: 7.8
redhat
больше 7 лет назад

In ansible it was found that inventory variables are loaded from current working directory when running ad-hoc command which are under attacker's control, allowing to run arbitrary code as a result.

CVSS3: 7.8
nvd
больше 7 лет назад

In ansible it was found that inventory variables are loaded from current working directory when running ad-hoc command which are under attacker's control, allowing to run arbitrary code as a result.

CVSS3: 7.8
debian
больше 7 лет назад

In ansible it was found that inventory variables are loaded from curre ...

CVSS3: 7.8
github
больше 3 лет назад

Ansible Improper Input Validation vulnerability

EPSS

Процентиль: 14%
0.00047
Низкий

7.8 High

CVSS3

10 Critical

CVSS2