BDU:2024-05574 (CVE-2024-31989) — уязвимость модуля pod декларативного инструмента непрерывной доставки GitOps для Kubernetes Argo CD
По данным БДУ ФСТЭК России, по состоянию на 23.07.2024.
Критический — 9.0/10 Публичный эксплойт Устранена
Уязвимость модуля pod декларативного инструмента непрерывной доставки GitOps для Kubernetes Argo CD связана с использованием криптографических алгоритмов, содержащих дефекты. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, повысить свои привилегии или получить несанкционированный доступ к защищаемой информации
Кого касается и что делать
- Уязвимое ПО: Argo CD (The Linux Foundation) — версии до 2.11.1, до 2.10.10, до 2.9.15, до 2.8.19
- Что делать: уязвимость устранена производителем — применить исправления: github.com, github.com, github.com
- Эксплойт: существует в открытом доступе — приоритет обновления внеочередной
Сведения об уязвимости
| Идентификаторы | BDU:2024-05574 · CVE-2024-31989 |
| Уровень опасности | Критический (базовая оценка CVSS 3.1 — 9.0; CVSS 2.0 — 7.7) |
| Вектор CVSS 3.1 | AV:A/ атака из смежной сети, низкая сложность, нужны права пользователя, без участия пользователя, затрагивает смежные компоненты, высокое влияние на конфиденциальность, целостность и доступность |
| Наименование ФСТЭК | Уязвимость модуля pod декларативного инструмента непрерывной доставки GitOps для Kubernetes Argo CD, позволяющая нарушителю повысить свои привилегии или получить несанкционированный доступ к защищаемой информации |
| Даты | Опубликована: 23.07.2024 · Обновлена ФСТЭК: 23.07.2024 · Выявлена: 21.05.2024 |
| Статус уязвимости | Подтверждена производителем (производитель признал уязвимость) |
| Наличие эксплойта | Существует в открытом доступе (код атаки общедоступен, риск эксплуатации повышен) |
| Информация об устранении | Уязвимость устранена (исправление выпущено производителем; способ: обновление программного обеспечения) |
| Тип ошибки | CWE-327 — использование криптографических алгоритмов, содержащих дефекты или риски |
| Класс уязвимости | Уязвимость архитектуры · Способ эксплуатации: манипулирование ресурсами |
Уязвимое ПО
- Argo CD (The Linux Foundation) — версии до 2.11.1, до 2.10.10, до 2.9.15, до 2.8.19 · прикладное ПО информационных систем
Возможные меры по устранению уязвимости
Обновление.
- Использование рекомендаций
- github.com/argoproj/argo-cd/commit/2de0ceade243039c120c28…
- github.com/argoproj/argo-cd/commit/35a7d6c7fa1534aceba763…
- github.com/argoproj/argo-cd/commit/4e2fe302c3352a0012ecbe…
- github.com/argoproj/argo-cd/commit/53570cbd143bced49d4376…
- github.com/argoproj/argo-cd/commit/6ef7b62a0f67e74b4aac2a…
- github.com/argoproj/argo-cd/commit/9552034a80070a93a161bf…
- github.com/argoproj/argo-cd/commit/bdd889d43969ba738ddd15…
- github.com/argoproj/argo-cd/commit/f1a449e83ee73f8f14d441…
- github.com/argoproj/argo-cd/security/advisories/GHSA-9766…
Источники
- github.com/argoproj/argo-cd/commit/2de0ceade243039c120c28…
- github.com/argoproj/argo-cd/commit/35a7d6c7fa1534aceba763…
- github.com/argoproj/argo-cd/commit/4e2fe302c3352a0012ecbe…
- github.com/argoproj/argo-cd/commit/53570cbd143bced49d4376…
- github.com/argoproj/argo-cd/commit/6ef7b62a0f67e74b4aac2a…
- github.com/argoproj/argo-cd/commit/9552034a80070a93a161bf…
- github.com/argoproj/argo-cd/commit/bdd889d43969ba738ddd15…
- github.com/argoproj/argo-cd/commit/f1a449e83ee73f8f14d441…
- github.com/argoproj/argo-cd/security/advisories/GHSA-9766…



