CVE-2021-20253: Ansible Tower 中通过作业隔离逃逸实现权限提升
在 ansible-tower 中发现了一个缺陷。默认安装容易受到作业隔离逃逸的影响,允许攻击者从隔离环境外部将权限从低权限用户提升到 awx 用户。此漏洞的最大威胁在于数据机密性、完整性以及系统可用性。
供应商披露:
该漏洞的供应商披露和修复方法可在此处找到:此处。
要求:
此漏洞需要:
- 能够在 Ansible Tower 的隔离环境中执行命令
- 具有对操作系统的低权限访问
概念验证:
更多详细信息和利用过程可在此 PDF 中找到。