Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Ansible Tower (CVE-2018-16879)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-311 Ausencia de cifrado en información sensible
Fecha de publicación:
03/01/2019
Última modificación:
03/02/2023

Descripción

Ansible Tower en versiones anteriores a la 3.3.3 no establece un canal seguro, ya que utiliza los ajustes del canal de configuración inseguros por defecto para comunicarse con los trabajadores celery de RabbitMQ. Esto podría provocar el filtrado de información sensible, como pueden ser las contraseñas así como los ataques de denegación de servicio (DoS), borrando proyectos o archivos de inventario.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:redhat:ansible_tower:*:*:*:*:*:*:*:* 3.3.3 (excluyendo)