PT-2020-3040 · Red Hat+4 · Ansible+4
Abhijeet Kasurde
+1
·
Publicado
2019-12-06
·
Atualizado
2026-06-03
·
CVE-2019-14864
CVSS v2.0
6.8
Média
| Vetor | AV:N/AC:L/Au:S/C:C/I:N/A:N |
Nome do software vulnerável e versões afetadas
Versões do Ansible 2.7.x a 2.7.14
Versões do Ansible 2.8.x a 2.8.6
Versões do Ansible 2.9.x a 2.9.0
Descrição
O problema está relacionado à falta de consideração pelo sinalizador
no log nos módulos de configuração de gerenciamento de sistema do Ansible para Splunk e Sumologic. Isso poderia permitir que um invasor remoto obtivesse acesso não autorizado a informações protegidas. A vulnerabilidade afeta o Ansible ao usar plug-ins de callback do Sumologic e do Splunk, causando a divulgação e coleta de dados confidenciais quando o sinalizador no log está definido como True.Recomendações
Para as versões do Ansible 2.7.x a 2.7.14, atualize para a versão 2.7.15 ou posterior para resolver o problema.
Para as versões do Ansible 2.8.x a 2.8.6, atualize para a versão 2.8.7 ou posterior para resolver o problema.
Para as versões 2.9.x a 2.9.0 do Ansible, atualize para a versão 2.9.1 ou posterior para resolver o problema.
Exploit
Correção
Insertion into Log File
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Alt Linux
Ansible
Ansible-Core
Astra Linux
Suse