Куда я попал?
SECURITM это SGRC система, ? автоматизирующая процессы в службах информационной безопасности. SECURITM помогает построить и управлять ИСПДн, КИИ, ГИС, СМИБ/СУИБ, банковскими системами защиты.
А еще SECURITM это место для обмена опытом и наработками для служб безопасности.

BDU:2019-02880

CVSS: 7.8
29.06.2018

Уязвимость системы управления конфигурациями Ansible, связанная с недостаточной проверкой вводимых данных, позволяющая нарушителю выполнить произвольный код

Уязвимость системы управления конфигурациями Ansible связана с недостаточной проверкой вводимых данных. Эксплуатация уязвимости может позволить нарушителю выполнить произвольный код
Статус уязвимости:
Подтверждена производителем
Уязвимость устранена
Дата выявления: 29.06.2018
Класс уязвимости: Уязвимость кода
Наличие эксплойта: Данные уточняются
Способ эксплуатации: Манипулирование ресурсами
Способ устранения: Нет данных
Меры по устранению: Использование рекомендаций:

Для программных продуктов Red Hat Inc.:

https://access.redhat.com/errata/RHBA-2018:3788

https://access.redhat.com/errata/RHSA-2018:2150

https://access.redhat.com/errata/RHSA-2018:2151

https://access.redhat.com/errata/RHSA-2018:2152

https://access.redhat.com/errata/RHSA-2018:2166

https://access.redhat.com/errata/RHSA-2018:2321

https://access.redhat.com/errata/RHSA-2018:2585

https://access.redhat.com/errata/RHSA-2019:0054



Для Ubuntu:

https://usn.ubuntu.com/4072-1/

Для Astra Linux:
https://wiki.astralinux.ru/pages/viewpage.action?pageId=44892734

Идентификатор типа ошибки

Идентификатор, установленный в соответствии с общим перечнем ошибок CWE
Идентификатор Описание
CWE-20 The product receives input or data, but it does not validate or incorrectly validates that the input has the properties that are required to process the data safely and correctly.

Идентификаторы CVE уязвимостей

Идентификатор, базы данных общеизвестных уязвимостей информационной безопасности
Идентификатор Описание
CVE-2018-10874 In ansible it was found that inventory variables are loaded from current working directory when running ad-hoc command which...

CVSS

Система общей оценки уязвимостей
Оценка Severity Версия Базовый вектор
10 CRITICAL 2.0 AV:N/AC:L/Au:N/C:C/I:C/A:C
7.8 HIGH 3.0 AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

Идентификаторы других систем описаний уязвимостей

CVE-2018-10874
Вендор:
  • ООО «РусБИТех-Астра»
  • Red Hat Inc.
  • Ansible
Тип ПО:
  • Операционная система
  • Прикладное ПО информационных систем
Наименование ПО:
  • Astra Linux Special Edition
  • Red Hat Enterprise Linux
  • Ansible Engine
Версия ПО:
  • 1.6 «Смоленск» (Astra Linux Special Edition)
  • Virtualization 4.0 (Red Hat Enterprise Linux)
  • Openstack 10 (Red Hat Enterprise Linux)
  • Openstack 13.0 (Red Hat Enterprise Linux)
  • Openstack 12 (Red Hat Enterprise Linux)
  • Virtualization Host 4.0 (Red Hat Enterprise Linux)
  • 2.0 (Ansible Engine)
  • 2.4 (Ansible Engine)
  • 2.5 (Ansible Engine)
  • 2.6 (Ansible Engine)
Ссылки на источники:

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.