Tower: intermediate files during Tower backup are world-readable
Published Dec 19, 2019
5.5
MEDIUMCVSS 3.1
EPSS 0.31%
Description
A flaw was found in Ansible Tower, versions 3.6.x before 3.6.2, where files in '/var/backup/tower' are left world-readable. These files include both the SECRET_KEY and the database backup. Any user with access to the Tower server, and knowledge of when a backup is run, could retrieve every credential stored in Tower. Access to data is the highest threat with this vulnerability.
Affected products
-
- Version all ansible_tower versions 3.6.x before 3.6.2StatusaffectedConstraints-
- Version
- ≥ 3.6.0 · < 3.6.2
No data.
Red Hat Ansible Tower 3.5 for RHEL 7
ansible-tower-35/ansible-tower:3.5.4-1
Fixed · RHSA-2019:4242
Red Hat Ansible Tower 3.6 for RHEL 7
ansible-tower-36/ansible-tower:3.6.2-1
Fixed · RHSA-2019:4243
CloudForms Management Engine 5
ansible-tower
Not affected
| Product | Package | State | Advisory |
|---|---|---|---|
| Red Hat Ansible Tower 3.5 for RHEL 7 | ansible-tower-35/ansible-tower:3.5.4-1 | Fixed | RHSA-2019:4242 |
| Red Hat Ansible Tower 3.6 for RHEL 7 | ansible-tower-36/ansible-tower:3.6.2-1 | Fixed | RHSA-2019:4243 |
| CloudForms Management Engine 5 | ansible-tower | Not affected | n/a |
No package ranges for this CVE.
Remediation
Red Hat statement
Red Hat CloudForms 4.7 (5.10) release is not affected, because we do not run Ansible Tower backups from CloudForms.
References (5)
- https://access.redhat.com/security/cve/CVE-2019-19341 Vendor Advisory
- https://bugzilla.redhat.com/show_bug.cgi?id=1782625 Issue Tracking
- https://bugzilla.redhat.com/show_bug.cgi?id=CVE-2019-19341 x_refsource_CONFIRMIssue TrackingVendor Advisory
- https://nvd.nist.gov/vuln/detail/CVE-2019-19341
- https://www.cve.org/CVERecord?id=CVE-2019-19341
| Link | Providers | Tags |
|---|---|---|
| https://access.redhat.com/security/cve/CVE-2019-19341 | Vendor Advisory | |
| https://bugzilla.redhat.com/show_bug.cgi?id=1782625 | Issue Tracking | |
| https://bugzilla.redhat.com/show_bug.cgi?id=CVE-2019-19341 | x_refsource_CONFIRMIssue TrackingVendor Advisory | |
| https://nvd.nist.gov/vuln/detail/CVE-2019-19341 | ||
| https://www.cve.org/CVERecord?id=CVE-2019-19341 |
Change history (0)
No recorded changes yet.