Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2020-02201

Опубликовано: 23 июл. 2019
Источник: fstec
CVSS3: 6.5
CVSS2: 6.8
EPSS Низкий

Описание

Уязвимость системы управления конфигурациями Ansible связана с недостаточной проверкой вводимых данных. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, получить несанкционированный доступ к защищаемой информации

Вендор

Canonical Ltd.
Сообщество свободного программного обеспечения
Novell Inc.
Red Hat Inc.
Ansible
ООО «РусБИТех-Астра»
АО "НППКТ"
АО «Концерн ВНИИНС»

Наименование ПО

Ubuntu
Debian GNU/Linux
OpenSUSE Leap
SUSE OpenStack Cloud
SUSE OpenStack Cloud Crowbar
Red Hat Ceph Storage
HPE Helion Openstack
Red Hat OpenStack Platform
Ansible Engine
Astra Linux Special Edition
ОСОН ОСнова Оnyx
Astra Linux Common Edition
ОС ОН «Стрелец»

Версия ПО

16.04 LTS (Ubuntu)
9 (Debian GNU/Linux)
18.04 LTS (Ubuntu)
15.1 (OpenSUSE Leap)
14.04 ESM (Ubuntu)
8 (SUSE OpenStack Cloud)
8 (SUSE OpenStack Cloud Crowbar)
8 (Debian GNU/Linux)
10 (Debian GNU/Linux)
3 (Red Hat Ceph Storage)
8 (HPE Helion Openstack)
10 (Red Hat OpenStack Platform)
19.10 (Ubuntu)
2 (Red Hat Ceph Storage)
13 (Red Hat OpenStack Platform)
2.7 for RHEL 7 (Ansible Engine)
2.8 for RHEL 7 (Ansible Engine)
2.8 for RHEL 8 (Ansible Engine)
2 for RHEL 8 (Ansible Engine)
2.6 for RHEL 7 (Ansible Engine)
1.7 (Astra Linux Special Edition)
4.7 (Astra Linux Special Edition)
до 2.1 (ОСОН ОСнова Оnyx)
1.6 «Смоленск» (Astra Linux Common Edition)
до 16.01.2023 (ОС ОН «Стрелец»)

Тип ПО

Операционная система
Прикладное ПО информационных систем
ПО программно-аппаратного средства

Операционные системы и аппаратные платформы

Canonical Ltd. Ubuntu 16.04 LTS
Сообщество свободного программного обеспечения Debian GNU/Linux 9
Canonical Ltd. Ubuntu 18.04 LTS
Novell Inc. OpenSUSE Leap 15.1
Canonical Ltd. Ubuntu 14.04 ESM
Сообщество свободного программного обеспечения Debian GNU/Linux 8
Сообщество свободного программного обеспечения Debian GNU/Linux 10
Canonical Ltd. Ubuntu 19.10
ООО «РусБИТех-Астра» Astra Linux Special Edition 1.7
ООО «РусБИТех-Астра» Astra Linux Special Edition 4.7
ООО «РусБИТех-Астра» Astra Linux Common Edition 1.6 «Смоленск»
АО «Концерн ВНИИНС» ОС ОН «Стрелец» до 16.01.2023

Уровень опасности уязвимости

Средний уровень опасности (базовая оценка CVSS 2.0 составляет 6,8)
Средний уровень опасности (базовая оценка CVSS 3.0 составляет 6,5)

Возможные меры по устранению уязвимости

Использование рекомендаций:
Для Debian GNU/Linux:
https://security-tracker.debian.org/tracker/CVE-2019-10206
Для программных продуктов Red Hat Inc.:
https://access.redhat.com/security/cve/cve-2019-10206
Для программных продуктов Novell Inc.:
https://www.suse.com/security/cve/CVE-2019-10206/
Для Ubuntu:
https://people.canonical.com/~ubuntu-security/cve/2019/CVE-2019-10206.html
Для Astra Linux:
использование рекомендаций производителя: https://wiki.astralinux.ru/astra-linux-se17-bulletin-2021-1126SE17
использование рекомендаций производителя: https://wiki.astralinux.ru/astra-linux-se47-bulletin-2022-0114SE47
Для ОСОН Основа:
Обновление программного обеспечения ansible до версии 2.7.7+dfsg-1+deb10u1
Для ОС ОН «Стрелец»:
Обновление программного обеспечения ansible до версии 2.2.1.0-2+deb9u3
Для ОС Astra Linux:
обновить пакет ansible до 2.7.7+dfsg-1+deb10u2 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se16-bulletin-20251225SE16

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Данные уточняются

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 46%
0.00232
Низкий

6.5 Medium

CVSS3

6.8 Medium

CVSS2

Связанные уязвимости

CVSS3: 6.5
ubuntu
около 6 лет назад

ansible-playbook -k and ansible cli tools, all versions 2.8.x before 2.8.4, all 2.7.x before 2.7.13 and all 2.6.x before 2.6.19, prompt passwords by expanding them from templates as they could contain special characters. Passwords should be wrapped to prevent templates trigger and exposing them.

CVSS3: 6.4
redhat
больше 6 лет назад

ansible-playbook -k and ansible cli tools, all versions 2.8.x before 2.8.4, all 2.7.x before 2.7.13 and all 2.6.x before 2.6.19, prompt passwords by expanding them from templates as they could contain special characters. Passwords should be wrapped to prevent templates trigger and exposing them.

CVSS3: 6.5
nvd
около 6 лет назад

ansible-playbook -k and ansible cli tools, all versions 2.8.x before 2.8.4, all 2.7.x before 2.7.13 and all 2.6.x before 2.6.19, prompt passwords by expanding them from templates as they could contain special characters. Passwords should be wrapped to prevent templates trigger and exposing them.

CVSS3: 6.5
debian
около 6 лет назад

ansible-playbook -k and ansible cli tools, all versions 2.8.x before 2 ...

CVSS3: 6.5
github
больше 3 лет назад

Ansible password prompts could expose passwords

EPSS

Процентиль: 46%
0.00232
Низкий

6.5 Medium

CVSS3

6.8 Medium

CVSS2

Уязвимость BDU:2020-02201