Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en un archivo con formato "deb http://user:pass@server:port/" en los permisos 0644 para sources.list en Ansible (CVE-2014-4659)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-522 Credenciales insuficientemente protegidas
Fecha de publicación:
20/02/2020
Última modificación:
25/02/2020

Descripción

Ansible versiones anteriores a 1.5.5, establece los permisos 0644 para sources.list, lo que podría permitir a usuarios locales obtener información confidencial de credenciales en circunstancias oportunistas mediante la lectura de un archivo que utiliza el formato "deb http://user:pass@server:port/".

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:redhat:ansible:*:*:*:*:*:*:*:* 1.5.5 (excluyendo)