PT-2020-7688 · Ansible+1 · Ansible+2
Jimi-C
·
Publicado
2014-07-26
·
Atualizado
2026-06-03
·
CVE-2014-4966
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do software vulnerável e versões afetadas
Versões do Ansible anteriores à 1.6.7
Descrição
A vulnerabilidade permite que invasores remotos executem código arbitrário por meio de chamadas lookup(‘pipe’) ou dados Jinja2 maliciosamente criados, devido à falta de proteção contra dados de inventário contendo as subcadeias “{{” e ‘lookup’, e dados remotos contendo a subcadeia “{{”.
Recomendações
Para versões anteriores à 1.6.7, atualize para a versão 1.6.7 ou posterior para resolver o problema. Como solução alternativa temporária, considere restringir o uso de chamadas lookup(‘pipe’) e dados Jinja2 manipulados para minimizar o risco de exploração.
Correção
RCE
Special Elements Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Alt Linux
Ansible
Ansible-Core