В контроллере автоматизации (AWX) Ansible Automation Platform была обнаружена ошибка.
API массового запуска заданий (POST /api/v2/bulk/job_launch/) авторизует
запросил группы экземпляров только с проверкой разрешений на уровне чтения, тогда как
стандартный путь запуска одного задания требует разрешения уровня использования на том же самом
поле. Принципал, который имеет разрешение на чтение (но не использование) экземпляра.
группа — например, встроенная роль системного аудитора только для чтения — вместе
с разрешением на выполнение шаблона задания можно запускать массовые задания на экземпляре
группы, на использование которых им не разрешено, в обход исполнения-размещения
изоляция.
Показать оригинальное описание (EN)
A flaw was found in Ansible Automation Platform's automation-controller (AWX). The Bulk Job Launch API (POST /api/v2/bulk/job_launch/) authorizes the requested instance_groups with only a read-level permission check, whereas the standard single-job launch path requires use-level permission on the same field. A principal that holds read (but not use) permission on an instance group -- for example the built-in read-only System Auditor role -- together with execute permission on a job template can launch bulk jobs onto instance groups they are not authorized to use, bypassing execution-placement isolation.
Характеристики атаки
Последствия
Строка CVSS v3.1