PT-2024-37897 · Ansible · Ansible Automation Controller

·

CVE-2024-6840

·

Publicado

2024-02-09

·

Atualizado

2024-09-12

CVSS v3.1

6.6

Média

VetorAV:N/AC:H/PR:H/UI:N/S:C/C:H/I:L/A:N
Nome do software vulnerável e versões afetadas
Ansible Automation Controller (versões afetadas não especificadas)
Descrição
Existe uma falha de autorização indevida no Ansible Automation Controller, permitindo que um invasor, utilizando o servidor da API do k8S, envie uma solicitação HTTP com um token de conta de serviço montado via automountServiceAccountToken: true, resultando na escalada de privilégios para uma conta de serviço.
Recomendações
No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

Improper Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-6840
RHSA-2024:6428

Produtos afetados

Ansible Automation Controller