Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en un directorio temporal en become_user en Ansible Engine (CVE-2020-10744)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-362 Ejecución concurrente utilizando recursos compartidos con una incorrecta sincronización (Condición de carrera)
Fecha de publicación:
15/05/2020
Última modificación:
07/11/2023

Descripción

Se ha encontrado una corrección incompleta para la corrección del fallo de ansible CVE-2020-1733: un directorio temporal no seguro cuando se ejecuta become_user desde become directive. La corrección proporcionada no es suficiente para impedir una condición de carrera en sistemas que usan ACLs y sistemas de archivos FUSE. Ansible Engine versiones 2.7.18, 2.8.12, y 2.9.9 así como las versiones previas están afectadas y Ansible Tower versioes 3.4.5, 3.5.6 y 3.6.4 así como las versiones previas están afectadas.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:redhat:ansible:*:*:*:*:*:*:*:* 2.7.0 (incluyendo) 2.7.18 (incluyendo)
cpe:2.3:a:redhat:ansible:*:*:*:*:*:*:*:* 2.8.0 (incluyendo) 2.8.12 (incluyendo)
cpe:2.3:a:redhat:ansible:*:*:*:*:*:*:*:* 2.9.0 (incluyendo) 2.9.9 (incluyendo)
cpe:2.3:a:redhat:ansible_tower:*:*:*:*:*:*:*:* 3.4.0 (incluyendo) 3.4.5 (incluyendo)
cpe:2.3:a:redhat:ansible_tower:*:*:*:*:*:*:*:* 3.5.0 (incluyendo) 3.5.6 (incluyendo)
cpe:2.3:a:redhat:ansible_tower:*:*:*:*:*:*:*:* 3.6.0 (incluyendo) 3.6.4 (incluyendo)


Referencias a soluciones, herramientas e información