BDU:2024-02193 (CVE-2024-21662) — уязвимость механизма кэширования декларативного инструмента непрерывной доставки GitOps для Kubernetes Argo CD

По данным БДУ ФСТЭК России, по состоянию на 22.03.2024.

Высокий — 7.5/10 Публичный эксплойт Устранена

Уязвимость механизма кэширования декларативного инструмента непрерывной доставки GitOps для Kubernetes Argo CD связана с отсутствием ограничений попыток аутентификации при обработке параметра defaultMaxCacheSize. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, обойти ограничения безопасности и реализовать атаку методом «грубой силы» (brute force)

Кого касается и что делать

  • Уязвимое ПО: Argo CD (The Linux Foundation) — версии до 2.8.13, от 2.9.0 до 2.9.9, от 2.10.0 до 2.10.4
  • Что делать: уязвимость устранена производителем — применить исправления: argo-cd.readthedocs.io, github.com, github.com
  • Эксплойт: существует в открытом доступе — приоритет обновления внеочередной

Сведения об уязвимости

Идентификаторы BDU:2024-02193 · CVE-2024-21662
Уровень опасности Высокий (базовая оценка CVSS 3.1 — 7.5; CVSS 2.0 — 7.8)
Вектор CVSS 3.1 AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N
атака по сети, низкая сложность, без прав, без участия пользователя, высокое влияние на целостность
Наименование ФСТЭК Уязвимость механизма кэширования декларативного инструмента непрерывной доставки GitOps для Kubernetes Argo CD, позволяющая нарушителю обойти ограничения безопасности и реализовать атаку методом «грубой силы» (brute force)
Даты Опубликована: 22.03.2024 · Обновлена ФСТЭК: 22.03.2024 · Выявлена: 18.03.2024
Статус уязвимости Подтверждена производителем (производитель признал уязвимость)
Наличие эксплойта Существует в открытом доступе (код атаки общедоступен, риск эксплуатации повышен)
Информация об устранении Уязвимость устранена (исправление выпущено производителем; способ: обновление программного обеспечения)
Тип ошибки CWE-307 — недостаточное ограничение попыток аутентификации
Класс уязвимости Уязвимость архитектуры · Способ эксплуатации: нарушение аутентификации

Уязвимое ПО

  • Argo CD (The Linux Foundation) — версии до 2.8.13, от 2.9.0 до 2.9.9, от 2.10.0 до 2.10.4 · прикладное ПО информационных систем

Возможные меры по устранению уязвимости

Обновление.

Источники

ФСТЭК России
Автор: ФСТЭК России
Аккаунт для добавления уязвимостей с банка данных угроз безопасности информации ФСТЭК России. Не является оф. аккаунтом ФСТЭК России.
Комментарии: