PT-2021-3601 · Red Hat+3 · Ansible Engine+3

Jborean93

·

Publicado

2021-03-12

·

Atualizado

2026-06-03

·

CVE-2021-20228

CVSS v4.0

8.7

Alta

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N
Nome do software vulnerável e versões afetadas
Versões do Ansible Engine anteriores à 2.10.6rc1
Versões do Ansible Engine anteriores à 2.9.18rc1
Versões do Ansible Engine anteriores à 2.8.19rc1
Descrição
Foi encontrada uma falha no Ansible Engine, na qual informações confidenciais não são mascaradas por padrão e não são protegidas pelo recurso no log ao usar o recurso de subopção do módulo basic.py. Isso permite que um invasor obtenha informações confidenciais, sendo a maior ameaça à confidencialidade.
Recomendações
Para versões do Ansible Engine anteriores à 2.10.6rc1, atualize para a versão 2.10.6rc1 ou posterior.
Para versões do Ansible Engine anteriores à 2.9.18rc1, atualize para a versão 2.9.18rc1 ou posterior.
Para versões do Ansible Engine anteriores à 2.8.19rc1, atualize para a versão 2.8.19rc1 ou posterior.
Como solução alternativa temporária, considere desativar o recurso de subopções do módulo basic.py até que um patch esteja disponível. Restrinja o acesso a informações confidenciais para minimizar o risco de exploração.

Correção

Information Disclosure

Insufficiently Protected Credentials

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALT-PU-2021-1512
ALT-PU-2021-1533
AZL-6304
BDU:2021-03706
CVE-2021-20228
DSA-4950-1
GHSA-5RRG-RR89-X9MV
MGASA-2021-0131
MGASA-2021-0132
OPENSUSE-SU-2022:0081-1
OPENSUSE-SU-2022_3178-1
OPENSUSE-SU-2024:10615-1
OPENSUSE-SU-2024:14244-1
OPENSUSE-SU-2024:14536-1
OPENSUSE-SU-2025:15605-1
OPENSUSE-SU-2025:15753-1
OPENSUSE-SU-2026:10944-1
PYSEC-2021-1
RHSA-2021:0663
RHSA-2021:0664
RHSA-2021:2180
ROSA-SA-2024-2532
SUSE-SU-2021:2121-1
SUSE-SU-2022:3178-1
SUSE-SU-2024:0196-1

Produtos afetados

Alt Linux
Ansible Engine
Astra Linux
Suse