PT-2020-7688 · Ansible+1 · Ansible+2

Jimi-C

·

Publicado

2014-07-26

·

Atualizado

2026-06-03

·

CVE-2014-4966

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
Versões do Ansible anteriores à 1.6.7
Descrição
A vulnerabilidade permite que invasores remotos executem código arbitrário por meio de chamadas lookup(‘pipe’) ou dados Jinja2 maliciosamente criados, devido à falta de proteção contra dados de inventário contendo as subcadeias “{{” e ‘lookup’, e dados remotos contendo a subcadeia “{{”.
Recomendações
Para versões anteriores à 1.6.7, atualize para a versão 1.6.7 ou posterior para resolver o problema. Como solução alternativa temporária, considere restringir o uso de chamadas lookup(‘pipe’) e dados Jinja2 manipulados para minimizar o risco de exploração.

Correção

RCE

Special Elements Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALT-PU-2014-1957
CVE-2014-4966
GHSA-WQQ5-C89P-3WC3
MGASA-2014-0350
OPENSUSE-SU-2024:10326-1
OPENSUSE-SU-2024:14244-1
OPENSUSE-SU-2024:14536-1
OPENSUSE-SU-2025:15605-1
OPENSUSE-SU-2025:15753-1
OPENSUSE-SU-2026:10944-1
PYSEC-2020-204

Produtos afetados

Alt Linux
Ansible
Ansible-Core