PT-2020-6246 · Ansible+5 · Ansible Engine+6

Abhijeet Kasurde

+1

·

Publicado

2020-01-28

·

Atualizado

2026-06-03

·

CVE-2019-14904

CVSS v4.0

8.3

Alta

VetorAV:L/AC:L/AT:N/PR:H/UI:N/VC:H/VI:L/VA:L/SC:H/SI:L/SA:L
Nome do software vulnerável e versões afetadas
Ansible Engine, versões 2.7.15 a 2.9.2 e todas as versões anteriores
Descrição
Foi identificada uma falha no módulo solaris zone dos módulos da Comunidade Ansible. Ao definir o nome da zona no host Solaris, o nome da zona é verificado por meio da listagem de processos com o comando ‘ps’ na máquina remota. Um invasor poderia se aproveitar dessa falha criando o nome da zona e executando comandos arbitrários no host remoto.
Recomendações
Para as versões do Ansible Engine 2.7.15 a 2.9.2 e todas as versões anteriores, considere desativar o módulo solaris zone até que um patch esteja disponível para impedir a exploração. Restrinja o acesso ao host remoto para minimizar o risco de execução de comandos arbitrários. Evite usar o comando ‘ps’ para verificações de nome de zona no módulo solaris zone até que o problema seja resolvido. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

RCE

OS Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALT-PU-2020-1453
ALT-PU-2020-1490
BDU:2021-03714
CVE-2019-14904
DLA-2535-1
DSA-4950-1
GHSA-GWR8-5J83-483C
MGASA-2020-0060
OESA-2021-1349
OESA-2022-1950
OPENSUSE-SU-2020:0513-1
OPENSUSE-SU-2020:0523-1
OPENSUSE-SU-2020_0513-1
OPENSUSE-SU-2022:0081-1
OPENSUSE-SU-2024:10615-1
OPENSUSE-SU-2024:14244-1
OPENSUSE-SU-2024:14536-1
OPENSUSE-SU-2025:15605-1
OPENSUSE-SU-2025:15753-1
OPENSUSE-SU-2026:10944-1
PYSEC-2020-161
RHSA-2020:0215
RHSA-2020:0216
RHSA-2020:0217
RHSA-2020:0218
SUSE-SU-2020:3309-1
USN-7330-1
USN-7330-2

Produtos afetados

Alt Linux
Ansible-Core
Ansible Engine
Astra Linux
Linuxmint
Suse
Ubuntu