Vulnerabilidad en módulo solaris_zone de los módulos de la Comunidad Ansible (CVE-2019-14904)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-20
Validación incorrecta de entrada
Fecha de publicación:
26/08/2020
Última modificación:
07/11/2023
Descripción
Se encontró un fallo en el módulo solaris_zone de los módulos de la Comunidad Ansible. Al establecer el nombre de la zona en el host de Solaris, el nombre de la zona se comprueba listando el proceso con el comando 'ps' bare en la máquina remota. Un atacante podría aprovecharse de esta falla creando el nombre de la zona y ejecutando comandos arbitrarios en el host remoto. Las máquinas Ansible versiones 2.7.15, 2.8.7 y 2.9.2, así como las versiones anteriores están afectadas
Impacto
Puntuación base 3.x
7.30
Gravedad 3.x
ALTA
Puntuación base 2.0
6.10
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:redhat:ansible:*:*:*:*:*:*:*:* | 2.7.15 (excluyendo) | |
| cpe:2.3:a:redhat:ansible:*:*:*:*:*:*:*:* | 2.8.0 (incluyendo) | 2.8.7 (excluyendo) |
| cpe:2.3:a:redhat:ansible:*:*:*:*:*:*:*:* | 2.9.0 (incluyendo) | 2.9.2 (excluyendo) |
| cpe:2.3:o:debian:debian_linux:9.0:*:*:*:*:*:*:* | ||
| cpe:2.3:o:debian:debian_linux:10.0:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



