Cabecera-v2-web.jpg

Cross-site Request Forgery en Ansible Tower


La vulnerabilidad podrí­a permitir a un atacante remoto llevar a cabo un ataque ‘cross-site request forgeryꞌ que permita el robo de la cookie de autenticación.


ansible-tower.jpg


Ansible es un proyecto de software libre publicado en 2012 y adquirida por Red Hat en 2015. Se trata de una herramienta de orquestación en múltiples equipos de tareas, muy popular entre los administradores de sistema ya que les permita desplegar distintos tipos de tareas (como actualizar configuraciones y lanzar comandos) en distintas máquinas de forma simultánea.

La vulnerabilidad se encuentra concretamente en Ansible Tower, una interfaz web para administrar Ansible. El fallo, identificado como CVE-2018-10884, se encuentra localizado en el fichero ‘awx/api/authentication.pyꞌ y podrí­a permitir la realización de un ataque CSRF (Cross-site Request Forgery) para engañar a usuarios autentificados para que visiten un sitio malicioso y secuestrar de esta manera la cookie de autenticación.

El problema de seguridad afecta a las versiones anteriores a la 3.1.8 y 3.2.6, las cuales corrigen el error.

En Hispasec publicamos hace unos años una guí­a sobre el uso del componente Ansible Vault que permite mantener datos confidenciales como contraseñas o claves en archivos cifrados en los ‘playbooksꞌ en lugar de hacerlo en texto plano.


Fuente: hispasec.com


pie.png

CERT-PY | Centro de Respuestas a Incidentes Cibernéticos
Ministerio de Tencnologí­as de la Información y Comunicación (MITIC)

Avda. Gral. Santos c/ Concordia | Telefono: (595 21) 217-9000
República del Paraguay

80x15.png

Versión del Template 1.11