CVE-2024-9902
Ansible-core: ansible-core उपयोगकर्ता अनधिकृत सामग्री पढ़/लिख सकता है
- प्रकाशित
- 6 नव॰ 2024
- अद्यतन
- 6 नव॰ 2025
- सीएनए असाइन करना
- redhat
- साक्ष्य देखे गए
- 15 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:H/PR:L/UI:R/S:U/C:H/I:H/A:Lकम · अगले 30 दिन
- प्रतिशत
- 17.8%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Ansible में एक दोष पाया गया। ansible-core का `user` मॉड्यूल किसी विशेषाधिकार-रहित (unprivileged) उपयोगकर्ता को किसी भी सिस्टम पथ पर किसी भी फ़ाइल की सामग्री को चुपचाप बनाने या बदलने और उसका स्वामित्व लेने की अनुमति दे सकता है, जब कोई विशेषाधिकार प्राप्त (privileged) उपयोगकर्ता उस विशेषाधिकार-रहित उपयोगकर्ता की होम निर्देशिका के विरुद्ध `user` मॉड्यूल निष्पादित करता है। यदि विशेषाधिकार-रहित उपयोगकर्ता के पास शोषित लक्ष्य फ़ाइल वाली निर्देशिका पर ट्रैवर्सल अनुमतियाँ हैं, तो वे फ़ाइल की सामग्री पर उसके स्वामी के रूप में पूर्ण नियंत्रण बनाए रखते हैं।
स्रोत
1CVE-2026-11837: ansible.posix authorized_key मॉड्यूल में symlink-following chown के माध्यम से स्थानीय विशेषाधिकार वृद्धि। तकनीकी विवरण; CVE-2024-9902 का सहोदर।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।