Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la función service_account_contents() en la funcionalidad no_log en ansible (CVE-2019-10217)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-200 Revelación de información
Fecha de publicación:
25/11/2019
Última modificación:
13/04/2020

Descripción

Se encontró un fallo en ansible versiones 2.8.0 anteriores a 2.8.4. Los campos que administran datos confidenciales deben ser establecidos como tales por la funcionalidad no_log. Algunos de estos campos en los módulos GCP no están configurados apropiadamente. La función service_account_contents(), que es una clase común para todos los módulos gcp, no establece no_log en True. Cualquier dato confidencial administrado por esa función se filtraría como salida al ejecutar playbooks de ansible.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:redhat:ansible:*:*:*:*:*:*:*:* 2.8.0 (incluyendo) 2.8.4 (excluyendo)