Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Ansible Automation Platform (CVE-2024-11483)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-284 Control de acceso incorrecto
Fecha de publicación:
25/11/2024
Última modificación:
18/12/2024

Descripción

Se encontró una vulnerabilidad en Ansible Automation Platform (AAP). Esta falla permite a los atacantes escalar privilegios al aprovechar de forma indebida los tokens OAuth2 con alcance de lectura para obtener acceso de escritura. Este problema afecta a los endpoints de API que dependen de ansible_base.oauth2_provider para la autenticación OAuth2. Si bien el impacto se limita a las acciones dentro de los permisos asignados al usuario, debilita los controles de acceso con alcance, lo que potencialmente permite modificaciones no deseadas en la aplicación y el consumo de servicios.