Уязвимость BDU:2024-05960

Уязвимость BDU:2024-05960

Идентификатор: BDU:2024-05960.

Наименование уязвимости: Уязвимость веб-терминала декларативного инструмента непрерывной доставки GitOps для Kubernetes Argo CD, позволяющая нарушителю получить несанкционированный доступ к защищаемой информации.

Описание уязвимости: Уязвимость веб-терминала декларативного инструмента непрерывной доставки GitOps для Kubernetes Argo CD связана с недостатками разграничения доступа. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, получить несанкционированный доступ к защищаемой информации
Уязвимое ПО: Прикладное ПО информационных систем The Linux Foundation Argo CD от 2.11.0 до 2.11.7 | Прикладное ПО информационных систем The Linux Foundation Argo CD от 2.10.0 до 2.10.16 | Прикладное ПО информационных систем The Linux Foundation Argo CD от 2.6.0 до 2.9.21 |

Наименование ОС и тип аппаратной платформы:
Дата выявления: 18.07.2024.
CVSS 2.0: AV:N/AC:L/Au:S/C:P/I:P/A:P
Уровень опасности уязвимости: Средний уровень опасности (базовая оценка CVSS 2.0 составляет 6,5)
Средний уровень опасности (базовая оценка CVSS 3.0 составляет 4,7)

Возможные меры по устранению:
Использование рекомендаций:
https://github.com/argoproj/argo-cd/commit/ef535230d8bd8ad7b18aab1ea1063e9751d348c4
https://github.com/argoproj/argo-cd/commit/e96f32d233504101ddac028a5bf8117433d333d6
https://github.com/argoproj/argo-cd/commit/05edb2a9ca48f0f10608c1b49fbb0cf7164f6476
https://github.com/argoproj/argo-cd/releases/tag/v2.9.21
https://github.com/argoproj/argo-cd/releases/tag/v2.10.16
https://github.com/argoproj/argo-cd/releases/tag/v2.11.7
.
Статус уязвимости: Подтверждена производителем
Наличие эксплойта: Существует в открытом доступе
Информация об устранении: Уязвимость устранена
Идентификаторы других систем описаний уязвимости: CVE-2024-41666.

Тип ошибки CWE:
Ссылки на источники:
cайт ФАУ «ГНИИИ ПТЗИ ФСТЭК России».
https://drive.google.com/file/d/1Fynj5Sho8Lf8CETqsNXZyPKlTDdmgJuN/view?usp=sharing
https://github.com/argoproj/argo-cd/commit/05edb2a9ca48f0f10608c1b49fbb0cf7164f6476
https://github.com/argoproj/argo-cd/commit/e96f32d233504101ddac028a5bf8117433d333d6
https://github.com/argoproj/argo-cd/commit/ef535230d8bd8ad7b18aab1ea1063e9751d348c4
https://github.com/argoproj/argo-cd/security/advisories/GHSA-v8wx-v5jq-qhhw
https://argo-cd.readthedocs.io/en/stable/operator-manual/web_based_terminal/#:~:text=4%2C%20Argo%20CD%20has%20a,This%20is%20a%20powerful%20privilege.
https://vuldb.com/?id.272369

ФСТЭК России
Автор: ФСТЭК России
Аккаунт для добавления уязвимостей с банка данных угроз безопасности информации ФСТЭК России. Не является оф. аккаунтом ФСТЭК России.
Комментарии: