PT-2026-51587 · Red Hat · Ansible
CVSS v3.1
6.5
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
Ansible (versões afetadas não especificadas)
Descrição
No módulo
plugins/modules/nexmo.py, as variáveis api key e api secret são marcadas como no log=True para evitar que sejam registradas em logs. No entanto, essas credenciais são codificadas via URL e incluídas como parâmetros de consulta em uma requisição GET, ignorando a proteção. Isso leva à exposição de credenciais sensíveis em saídas detalhadas (verbose), logs de acesso ao servidor, proxies HTTP, SIEM, ferramentas de inspeção de rede e logs de depuração de rede do AWX/Automation Controller.Recomendações
Altere o método de requisição para POST e inclua as variáveis
api key e api secret no corpo da requisição em vez da URL.Correção
Insertion into Log File
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Ansible