Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Ansible Engine (CVE-2018-16859)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-532 Exposición de información a través de archivos de log
Fecha de publicación:
29/11/2018
Última modificación:
03/04/2019

Descripción

Ejecucion de playbooks Ansible en plataformas Windows con PowerShell ScriptBlock logging y Module logging activados puede permitir que aparezcan contraseñas "become" en EventLogs en texto plano. Un usuario local con privilegios de administrador en la máquina puede visualizar estos registros y descubrir la contraseña en texto plano. Se cree que Ansible Engine en versiones 2.8 y anteriores es vulnerable.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:redhat:ansible_engine:*:*:*:*:*:*:*:* 2.5.13 (excluyendo)
cpe:2.3:a:redhat:ansible_engine:*:*:*:*:*:*:*:* 2.6.0 (incluyendo) 2.6.10 (excluyendo)
cpe:2.3:a:redhat:ansible_engine:*:*:*:*:*:*:*:* 2.7.0 (incluyendo) 2.7.4 (excluyendo)
cpe:2.3:a:redhat:ansible_engine:*:*:*:*:*:*:*:* 2.7.5 (incluyendo) 2.8 (incluyendo)