Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Ansible (CVE-2019-14858)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-532 Exposición de información a través de archivos de log
Fecha de publicación:
14/10/2019
Última modificación:
24/10/2019

Descripción

Se detectó una vulnerabilidad en Ansible engine versión 2.x hasta 2.8 y Ansible tower versión 3.x hasta 3.5. Cuando un módulo tiene un argumento_spec con subparámetros marcados como no_log, pasar un nombre de parámetro no válido al módulo hará que la tarea falle antes de que se procesen las opciones no_log en los subparámetros. Como resultado, los datos en los campos de subparámetro no se enmascararán y se mostrarán si Ansible se ejecuta con mayor detalle y está presente en los argumentos de invocación del módulo para la tarea.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:redhat:ansible_engine:*:*:*:*:*:*:*:* 2.0 (incluyendo) 2.8.0 (incluyendo)
cpe:2.3:a:redhat:ansible_tower:*:*:*:*:*:*:*:* 3.0 (incluyendo) 3.5.0 (incluyendo)