RHEL 7/8:Ansibleセキュリティとバグの修正更新プログラム(2.9.18)(重要度中)(RHSA-2021: 0664)

medium Nessus プラグイン ID 146821
New! Vulnerability Priority Rating (VPR)

Tenable では、すべての脆弱性に対して動的な VPR が計算されます。VPR は脆弱性の情報を、脅威インテリジェンスや機械学習アルゴリズムと組み合わせて、攻撃時に最も悪用される可能性の高い脆弱性を予測します。詳細は、 「VPR とは何で、CVSS とはどう違うのか」を参照してください。

VPR スコア : 4.4

概要

リモートのRed Hatホストに1つ以上のセキュリティ更新プログラムがありません。

説明

リモートのRedhat Enterprise Linux 7 / 8ホストにインストールされているパッケージは、RHSA-2021:0664アドバイザリに記載されている複数の脆弱性の影響を受けます。

- Ansible: snmp_factsモジュール内のユーザーデータリーク(CVE-2021-20178)

- ansible module:bitbucket_pipeline_variableが保護された値を漏洩します(CVE-2021-20180)

- Ansible: 複数のコレクションがセキュリティ保護された値を漏洩する(CVE-2021-20191)

- Ansible: フォールバックオプション付きbasic.py NO_LOG(CVE-2021-20228)

Nessusはこの問題をテストしておらず、代わりにアプリケーションの自己報告されたバージョン番号にのみ依存しています。

ソリューション

影響を受けるansibleやansible-testパッケージを更新してください。

関連情報

https://cwe.mitre.org/data/definitions/200.html

https://cwe.mitre.org/data/definitions/522.html

https://cwe.mitre.org/data/definitions/532.html

https://access.redhat.com/security/cve/CVE-2021-20178

https://access.redhat.com/security/cve/CVE-2021-20180

https://access.redhat.com/security/cve/CVE-2021-20191

https://access.redhat.com/security/cve/CVE-2021-20228

https://access.redhat.com/errata/RHSA-2021:0664

https://bugzilla.redhat.com/1914774

https://bugzilla.redhat.com/1915808

https://bugzilla.redhat.com/1916813

https://bugzilla.redhat.com/1925002

プラグインの詳細

深刻度: Medium

ID: 146821

ファイル名: redhat-RHSA-2021-0664.nasl

バージョン: 1.7

タイプ: local

エージェント: unix

公開日: 2021/2/24

更新日: 2021/5/4

依存関係: ssh_get_info.nasl

リスク情報

リスクファクター: Medium

VPR スコア: 4.4

CVSS スコアのソース: CVE-2021-20228

CVSS v2.0

Base Score: 5

Temporal Score: 3.7

ベクトル: AV:N/AC:L/Au:N/C:P/I:N/A:N

現状ベクトル: E:U/RL:OF/RC:C

CVSS v3.0

Base Score: 7.5

Temporal Score: 6.5

ベクトル: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N

現状ベクトル: E:U/RL:O/RC:C

脆弱性の情報

CPE: cpe:/o:redhat:enterprise_linux:7, cpe:/o:redhat:enterprise_linux:8, p-cpe:/a:redhat:enterprise_linux:ansible, p-cpe:/a:redhat:enterprise_linux:ansible-test

必要な KB アイテム: Host/local_checks_enabled, Host/RedHat/release, Host/RedHat/rpm-list, Host/cpu

エクスプロイトの容易さ: No known exploits are available

パッチ公開日: 2021/2/24

脆弱性公開日: 2021/2/24

参照情報

CVE: CVE-2021-20178, CVE-2021-20180, CVE-2021-20191, CVE-2021-20228

RHSA: 2021:0664

IAVB: 2021-B-0013

CWE: 200, 522, 532