PT-2020-12307 · Ansible+3 · Ansible Engine+5

CVE-2020-10744

·

Publicado

2020-05-15

·

Atualizado

2024-05-06

CVSS v3.1

5.0

Média

VetorAV:L/AC:H/PR:L/UI:R/S:C/C:L/I:L/A:L
Nome do software vulnerável e versões afetadas
Versões do Ansible Engine anteriores à 2.9.9
Versões do Ansible Tower anteriores à 3.6.4
Descrição
O problema está relacionado a um diretório temporário inseguro ao executar become user a partir da diretiva become. A correção fornecida é insuficiente para impedir uma condição de corrida em sistemas que utilizam ACLs e sistemas de arquivos FUSE.
Recomendações
Para versões do Ansible Engine anteriores à 2.9.9, atualize para uma versão que inclua uma correção completa para o problema.
Para versões do Ansible Tower anteriores à 3.6.4, atualize para uma versão que inclua uma correção completa para o problema.
Como solução alternativa temporária, considere restringir o uso da diretiva become user a partir da diretiva become até que um patch completo esteja disponível.

Correção

Exposure of Resource to Wrong Sphere

Race Condition

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALT-PU-2020-2341
ALT-PU-2020-3006
ALT-PU-2021-1800
CVE-2020-10744
GHSA-VP9J-RGHQ-8JHH
PYSEC-2020-208
SUSE-SU-2020:2911-1
SUSE-SU-2020:3309-1
SUSE-SU-2024:1509-1
USN-5315-1

Produtos afetados

Alt Linux
Ansible-Core
Ansible Engine
Ansible Tower
Linuxmint
Ubuntu