Vulnerabilidad en Ansible (CVE-2018-16837)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-311
Ausencia de cifrado en información sensible
Fecha de publicación:
23/10/2018
Última modificación:
03/10/2019
Descripción
El módulo "User" de Ansible filtra cualquier dato que se pasa como parámetro a ssh-keygen. Esto podría desembocar en situaciones no deseadas como el paso de credenciales de frase de contraseña como parámetro para el ejecutable ssh-keygen. Las credenciales se muestran en texto claro a cada usuario con acceso solo a la lista de procesos.
Impacto
Puntuación base 3.x
7.80
Gravedad 3.x
ALTA
Puntuación base 2.0
2.10
Gravedad 2.0
BAJA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:redhat:ansible_engine:2.0:*:*:*:*:*:*:* | ||
cpe:2.3:a:redhat:ansible_engine:2.5:*:*:*:*:*:*:* | ||
cpe:2.3:a:redhat:ansible_engine:2.6:*:*:*:*:*:*:* | ||
cpe:2.3:a:redhat:ansible_engine:2.7:*:*:*:*:*:*:* | ||
cpe:2.3:a:redhat:ansible_tower:3.3.0:*:*:*:*:*:*:* | ||
cpe:2.3:o:debian:debian_linux:8.0:*:*:*:*:*:*:* | ||
cpe:2.3:o:debian:debian_linux:9.0:*:*:*:*:*:*:* | ||
cpe:2.3:a:suse:package_hub:-:*:*:*:*:*:*:* | ||
cpe:2.3:o:suse:linux_enterprise:12.0:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- http://lists.opensuse.org/opensuse-security-announce/2019-04/msg00021.html
- http://lists.opensuse.org/opensuse-security-announce/2019-06/msg00077.html
- http://lists.opensuse.org/opensuse-security-announce/2019-08/msg00020.html
- http://www.securityfocus.com/bid/105700
- https://access.redhat.com/errata/RHSA-2018:3460
- https://access.redhat.com/errata/RHSA-2018:3461
- https://access.redhat.com/errata/RHSA-2018:3462
- https://access.redhat.com/errata/RHSA-2018:3463
- https://access.redhat.com/errata/RHSA-2018:3505
- https://access.redhat.com/security/cve/cve-2018-16837
- https://bugzilla.redhat.com/show_bug.cgi?id=CVE-2018-16837
- https://lists.debian.org/debian-lts-announce/2018/11/msg00012.html
- https://usn.ubuntu.com/4072-1/
- https://www.debian.org/security/2019/dsa-4396