PT-2020-6579 · Unknown+5 · Ansible Engine+5

Samdoran

·

Publicado

2020-03-11

·

Atualizado

2026-06-03

·

CVE-2020-1733

CVSS v3.1

5.0

Média

VetorAV:L/AC:H/PR:L/UI:R/S:C/C:L/I:L/A:L
Nome do software vulnerável e versões afetadas
Ansible Engine versões 2.7.17 e anteriores
Ansible Engine versões 2.8.9 e anteriores
Ansible Engine versões 2.9.6 e anteriores
Descrição
O problema está relacionado a uma falha de condição de corrida no Ansible Engine ao executar um playbook com um usuário become sem privilégios. Essa falha pode ser explorada para obter acesso a dados confidenciais, comprometer a integridade dos dados e causar uma negação de serviço. A vulnerabilidade está associada a arquivos temporários inseguros criados em /var/tmp. Um invasor poderia explorar isso assumindo o controle do usuário become, já que o diretório de destino pode ser recuperado iterando ‘/proc//cmdline’.
Recomendações
Para as versões 2.7.17 e anteriores do Ansible Engine, atualize para uma versão que inclua a correção para este problema.
Para as versões 2.8.9 e anteriores do Ansible Engine, atualize para uma versão que inclua a correção para este problema.
Para as versões 2.9.6 e anteriores do Ansible Engine, atualize para uma versão que inclua a correção para este problema.
Como solução alternativa temporária, considere restringir o acesso ao diretório temporário em /var/tmp para minimizar o risco de exploração.

Exploit

Correção

Race Condition

Exposure of Resource to Wrong Sphere

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALT-PU-2020-1453
ALT-PU-2020-1490
ALT-PU-2020-2050
ALT-PU-2020-2069
BDU:2022-00282
CVE-2020-1733
DLA-2202-1
DSA-4950-1
GHSA-G4MQ-6FP5-QWCF
MGASA-2020-0217
OPENSUSE-SU-2022:0081-1
OPENSUSE-SU-2024:10615-1
OPENSUSE-SU-2024:14244-1
OPENSUSE-SU-2024:14536-1
OPENSUSE-SU-2025:15605-1
OPENSUSE-SU-2025:15753-1
OPENSUSE-SU-2026:10944-1
PYSEC-2020-5
RHSA-2020:1541
RHSA-2020:1542
RHSA-2020:1543
RHSA-2020:1544
SUSE-SU-2020:2911-1
SUSE-SU-2020:3309-1
USN-5315-1

Produtos afetados

Alt Linux
Ansible-Core
Ansible Engine
Astra Linux
Linuxmint
Ubuntu