„`html
Zusammenfassung
Eine kritische Sicherheitslücke wurde in ansible-core identifiziert, die es Angreifern ermöglicht, beliebigen Code auszuführen. Die Schwachstelle betrifft den Befehl ansible-galaxy role install und wird durch mangelhafte Validierung von Argument-Trennzeichen in der meta/requirements.yml Datei verursacht. Ein böswilliger Role-Autor kann dadurch Git-Konfigurationsflags injizieren und RCE-Angriffe durchführen.
Betroffene Systeme
Alle Systeme, auf denen ansible-core installiert ist und Rollen ĂĽber ansible-galaxy role install installiert werden. Dies betrifft besonders Umgebungen, in denen:
- Ansible-Playbooks Abhängigkeiten aus öffentlichen oder unvertrauenswürdigen Quellen automatisiert installieren
- Entwickler und Administratoren externe Rollen integrieren
- CI/CD-Pipelines Ansible-Galaxy-Befehle ausfĂĽhren
Technische Details
Die LĂĽcke existiert in der Parsing-Logik der meta/requirements.yml Datei. Beim Verarbeiten des src-Feldes werden Argument-Trennzeichen nicht ausreichend neutralisiert. Ein Angreifer kann das src-Feld wie folgt missbrauchen:
src: "git+https://example.com/role.git --upload-pack='arbitrary_command'"
Dieser manipulierte String wird direkt an Git-Befehle übergeben, wodurch beliebige Flags injiziert werden können. Da Git diese Flags vor der Ausführung verarbeitet, kann ein Angreifer Code auf dem System des Nutzers ausführen, der die Rolle installiert.
Angriffsvektor: Local/Network – Ein Angreifer muss entweder eine böswillige Rolle veröffentlichen oder ein Man-in-the-Middle-Szenario durchfĂĽhren.
Empfohlene Massnahmen
- Installieren Sie verfĂĽgbare Patches unverzĂĽglich
- Validieren Sie alle Quellen vor der Installation von Rollen
- Verwenden Sie ausschlieĂźlich vertrauenswĂĽrdige, interne Role-Repositories
- Implementieren Sie Code-Reviews fĂĽr meta/requirements.yml Dateien
- Aktivieren Sie Logging bei ansible-galaxy Operationen
- Isolieren Sie Systeme, die Ansible-Galaxy-Befehle ausfĂĽhren
Bewertung
CVSS-Score: 7.8 (High) – Diese Bewertung spiegelt die hohe Wahrscheinlichkeit von Remote Code Execution mit erheblichen Auswirkungen wider. Da aktuell kein Patch verfĂĽgbar ist, sollte die Schwachstelle als kritisch behandelt werden.
„`