PT-2021-20890 · Red Hat · Ansible Automation Platform+2

CVE-2021-3533

·

Publicado

2021-06-09

·

Atualizado

2024-01-23

CVSS v3.1

2.5

Baixa

VetorAV:L/AC:H/PR:L/UI:N/S:U/C:L/I:N/A:N
**Nome do software vulnerável e versões afetadas:
Ansible Tower versão 3.7
Ansible Automation Platform versão 1.2
Descrição:
Foi encontrada uma falha no Ansible relacionada à configuração da variável ANSIBLE ASYNC DIR em um subdiretório de um diretório com permissão de gravação para todos, levando a uma condição de corrida na máquina gerenciada. Essa vulnerabilidade pode ser explorada por uma conta maliciosa sem privilégios na máquina remota para acessar dados de resultados assíncronos.
Recomendações:
Para o Ansible Tower versão 3.7, evite definir ANSIBLE ASYNC DIR em um subdiretório de um diretório com permissão de gravação para todos para evitar a condição de corrida.
Para o Ansible Automation Platform versão 1.2, restrinja o acesso a diretórios com permissão de gravação para todos para minimizar o risco de exploração.

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Identificadores relacionados

CVE-2021-3533
PYSEC-2021-126

Produtos afetados

Ansible
Ansible Automation Platform
Ansible Tower