漏洞标题
N/A
漏洞描述信息
在使用模块包或服务时,如果没有指定参数'use',Ansible Engine发现了一个漏洞。如果使用恶意用户执行先前的任务,攻击者可以使用Ansible事实文件来选择发送的模块。据信,所有2.7.x、2.8.x和2.9.x分支版本的软件都存在安全隐患。
CVSS信息
CVSS:3.1/AV:L/AC:L/PR:L/UI:R/S:C/C:N/I:L/A:L
漏洞类别
N/A
漏洞标题
N/A
漏洞描述信息
A flaw was found in Ansible Engine when the module package or service is used and the parameter 'use' is not specified. If a previous task is executed with a malicious user, the module sent can be selected by the attacker using the ansible facts file. All versions in 2.7.x, 2.8.x and 2.9.x branches are believed to be vulnerable.
CVSS信息
CVSS:3.1/AV:L/AC:H/PR:L/UI:R/S:C/C:N/I:L/A:L
漏洞类别
参数注入或修改
漏洞标题
Ansible 参数注入漏洞
漏洞描述信息
Ansible是美国Ansible公司的一款计算机系统配置管理器。该产品可用于发布、管理和编排计算机系统。Ansible Engine是其中的一个Ansible引擎。 Ansible Engine 2.7.x、2.8.x和2.9.x版本中存在安全漏洞,该漏洞源于在使用模块包或服务时‘use’参数并没有被指定。攻击者可利用该漏洞指定发送到节点的模块。
CVSS信息
N/A
漏洞类别
授权问题