CVE-2024-9902
Ansible-core: قد يتمكن مستخدم ansible-core من قراءة أو كتابة محتوى غير مصرح به
- تم النشر
- 06/11/2024
- محدث
- 06/11/2025
- تخصيص CNA
- redhat
- الأدلة المرصودة
- 15/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:H/PR:L/UI:R/S:U/C:H/I:H/A:Lمنخفض · الثلاثين يومًا القادمة
- المئوية
- 17.8%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
تم العثور على ثغرة في Ansible. يمكن لوحدة `user` في ansible-core أن تسمح لمستخدم غير مميز بإنشاء أو استبدال محتويات أي ملف في أي مسار على النظام بصمت، والحصول على ملكيته عندما ينفذ مستخدم مميز وحدة `user` ضد دليل المستخدم غير المميز. إذا كان لدى المستخدم غير المميز أذونات عبور على الدليل الذي يحتوي على الملف المستهدف المستغل، فإنه يحتفظ بالتحكم الكامل في محتويات الملف بصفته مالكه.
المصادر
1CVE-2026-11837: تصعيد صلاحيات محليًا في وحدة ansible.posix authorized_key عبر chown الذي يتبع الروابط الرمزية. توثيق تقني؛ وهي شقيقة CVE-2024-9902.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.