Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2022-03971

Опубликовано: 31 мар. 2020
Источник: fstec
CVSS3: 5.6
CVSS2: 5.7
EPSS Низкий

Описание

Уязвимость модуля nxos_file_copy системы управления конфигурациями Ansible связана с некорректным внешним управлением именем или путем файла. Эксплуатация уязвимости может позволить нарушителю выполнить произвольные команды

Вендор

Сообщество свободного программного обеспечения
Novell Inc.
Fedora Project
Red Hat Inc.
ООО «РусБИТех-Астра»
АО «ИВК»
АО "НППКТ"

Наименование ПО

Debian GNU/Linux
OpenSUSE Leap
Fedora
Red Hat Ceph Storage
Red Hat OpenStack Platform
Ansible Tower
Astra Linux Special Edition
Ansible
Альт 8 СП
ОСОН ОСнова Оnyx

Версия ПО

9 (Debian GNU/Linux)
15.1 (OpenSUSE Leap)
30 (Fedora)
10 (Debian GNU/Linux)
3 (Red Hat Ceph Storage)
13.0 (Queens) (Red Hat OpenStack Platform)
14.0 (Rocky) (Red Hat OpenStack Platform)
3 (Ansible Tower)
11 (Debian GNU/Linux)
1.7 (Astra Linux Special Edition)
от 2.8.0 до 2.8.8 (Ansible)
4.7 (Astra Linux Special Edition)
- (Альт 8 СП)
от 2.9.0 до 2.9.3 (Ansible)
от 2.7.0 до 2.7.16 (Ansible)
до 2.8 (ОСОН ОСнова Оnyx)

Тип ПО

Операционная система
Прикладное ПО информационных систем
ПО программно-аппаратного средства
Сетевое программное средство

Операционные системы и аппаратные платформы

Сообщество свободного программного обеспечения Debian GNU/Linux 9
Novell Inc. OpenSUSE Leap 15.1
Fedora Project Fedora 30
Сообщество свободного программного обеспечения Debian GNU/Linux 10
Сообщество свободного программного обеспечения Debian GNU/Linux 11
ООО «РусБИТех-Астра» Astra Linux Special Edition 1.7
ООО «РусБИТех-Астра» Astra Linux Special Edition 4.7
АО «ИВК» Альт 8 СП -
АО "НППКТ" ОСОН ОСнова Оnyx до 2.8

Уровень опасности уязвимости

Средний уровень опасности (базовая оценка CVSS 2.0 составляет 5,7)
Средний уровень опасности (базовая оценка CVSS 3.0 составляет 5,6)

Возможные меры по устранению уязвимости

Использование рекомендаций:
Для программных продуктов Red Hat Inc.:
https://access.redhat.com/security/cve/CVE-2019-14905
Для Fedora:
https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/5BNCYPQ4BY5QHBCJOAOPANB5FHATW2BR/
Для программных продуктов Novell Inc.:
https://lists.opensuse.org/archives/list/security-announce@lists.opensuse.org/message/462PCCX6XEX6T7NIQ3SDSNLMH6T7PMF4/
https://lists.opensuse.org/archives/list/security-announce@lists.opensuse.org/message/3SH4AT6KRZ24IXOK2Y7INQZBHCB55MT7/
Для Debian GNU/Linux:
https://security-tracker.debian.org/tracker/CVE-2019-14905
Для ОСОН ОСнова Оnyx:
Обновление программного обеспечения ansible до версии 2.10.7+merged+base+2.10.8+dfsg-1
Для ОС Альт 8 СП: установка обновления из публичного репозитория программного средства
Для ОС Astra Linux:
обновить пакет ansible до 2.10.7+merged+base+2.10.17+dfsg-0+deb11u2+astra1 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se17-bulletin-2025-1202SE17
Для ОС Astra Linux:
обновить пакет ansible до 2.10.7+merged+base+2.10.17+dfsg-0+deb11u2+astra1 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se47-bulletin-2025-1216SE47

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Данные уточняются

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 16%
0.0005
Низкий

5.6 Medium

CVSS3

5.7 Medium

CVSS2

Связанные уязвимости

CVSS3: 5.6
ubuntu
почти 6 лет назад

A vulnerability was found in Ansible Engine versions 2.9.x before 2.9.3, 2.8.x before 2.8.8, 2.7.x before 2.7.16 and earlier, where in Ansible's nxos_file_copy module can be used to copy files to a flash or bootflash on NXOS devices. Malicious code could craft the filename parameter to perform OS command injections. This could result in a loss of confidentiality of the system among other issues.

CVSS3: 5.6
redhat
около 6 лет назад

A vulnerability was found in Ansible Engine versions 2.9.x before 2.9.3, 2.8.x before 2.8.8, 2.7.x before 2.7.16 and earlier, where in Ansible's nxos_file_copy module can be used to copy files to a flash or bootflash on NXOS devices. Malicious code could craft the filename parameter to perform OS command injections. This could result in a loss of confidentiality of the system among other issues.

CVSS3: 5.6
nvd
почти 6 лет назад

A vulnerability was found in Ansible Engine versions 2.9.x before 2.9.3, 2.8.x before 2.8.8, 2.7.x before 2.7.16 and earlier, where in Ansible's nxos_file_copy module can be used to copy files to a flash or bootflash on NXOS devices. Malicious code could craft the filename parameter to perform OS command injections. This could result in a loss of confidentiality of the system among other issues.

CVSS3: 5.6
debian
почти 6 лет назад

A vulnerability was found in Ansible Engine versions 2.9.x before 2.9. ...

CVSS3: 5.6
github
почти 5 лет назад

Externally Controlled Reference to a Resource in Another Sphere, Improper Input Validation, and External Control of File Name or Path in Ansible

EPSS

Процентиль: 16%
0.0005
Низкий

5.6 Medium

CVSS3

5.7 Medium

CVSS2