Security features bypass in Ansible - CVE-2024-11079

 

Security features bypass in Ansible - CVE-2024-11079

Published: December 18, 2024


Vulnerability identifier: #VU101827
CSH Severity: High
CVSS v4: 8.6 [CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N]
CVE-ID: CVE-2024-11079
CWE-ID: CWE-254
Exploitation vector: Remote access
Exploit availability: No public exploit available

Vulnerability details

The vulnerability allows a remote user to bypass implemented security restrictions.

The vulnerability exists due to application allows to use hostvars object to reference and execute templated content. A remote user can bypass unsafe content protections and execute arbitrary code if remote data or module outputs are improperly templated within playbooks.


Affected software

Ansible
IBM Fusion HCI
Ansible Automation Platform
IBM Watson Speech Services Cartridge for IBM Cloud Pak for Data
Guardium Data Security Center (GDSC)
Maximo Application Suite - IoT Component
IBM Security SOAR
aap-metrics-utility (Red Hat package)
python3.11-validators (Red Hat package)
ansible-rulebook (Red Hat package)
automation-eda-controller (Red Hat package)
python3.11-django-ansible-base (Red Hat package)
automation-gateway (Red Hat package)
ansible-core (Red Hat package)
python3.11-django-flags (Red Hat package)

How to mitigate CVE-2024-11079

Install updates from vendor's website.

Ansible - addressed in versions 2.15.13, 2.16.14, 2.17.7, 2.18.1
IBM Fusion HCI - update to 2.10.0
Guardium Data Security Center (GDSC) - update to 3.8.5
IBM Security SOAR - update to 51.0.10.0
aap-metrics-utility (Red Hat package) - addressed in versions 0.4.1-2.el8ap, 0.4.1-2.el9ap
python3.11-validators (Red Hat package) - addressed in versions 0.34.0-1.el8ap, 0.34.0-1.el9ap
ansible-rulebook (Red Hat package) - addressed in versions 1.1.2-1.el8ap, 1.1.2-1.el9ap
automation-eda-controller (Red Hat package) - addressed in versions 1.1.3-1.el8ap, 1.1.3-1.el9ap
Ansible Automation Platform - update to 2.5
python3.11-django-ansible-base (Red Hat package) - addressed in versions 2.5.20241218-1.el8ap, 2.5.20241218-1.el9ap
automation-gateway (Red Hat package) - addressed in versions 2.5.20241218-1.el8ap, 2.5.20241218-1.el9ap
ansible-core (Red Hat package) - addressed in versions 2.16.14-1.el8ap, 2.16.14-1.el9ap
IBM Watson Speech Services Cartridge for IBM Cloud Pak for Data - update to 4.8.9
python3.11-django-flags (Red Hat package) - addressed in versions 5.0.13-1.el8ap, 5.0.13-1.el9ap
Maximo Application Suite - IoT Component - addressed in versions 8.7.21, 8.8.17, 9.0.7

External References

Related Security Bulletins