BDU:2024-05983 (CVE-2024-32476) — уязвимость конфигурации ignoreDifferences декларативного инструмента непрерывной доставки GitOps для Kubernetes Argo CD

По данным БДУ ФСТЭК России, по состоянию на 05.08.2024.

Средний — 6.5/10 Устранена

Уязвимость конфигурации ignoreDifferences декларативного инструмента непрерывной доставки GitOps для Kubernetes Argo CD связана с неконтролируемым расходом ресурсов при обработке параметра jqPathExpressions. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, вызвать отказ в обслуживании

Кого касается и что делать

  • Уязвимое ПО: Argo CD (The Linux Foundation) — версии от 2.1.0 до 2.8.17, от 2.10.0 до 2.10.8, от 2.9.0 до 2.9.13
  • Что делать: уязвимость устранена производителем — применить исправления: github.com, github.com, github.com

Сведения об уязвимости

Идентификаторы BDU:2024-05983 · CVE-2024-32476
Уровень опасности Средний (базовая оценка CVSS 3.1 — 6.5; CVSS 2.0 — 6.8)
Вектор CVSS 3.1 AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H
атака по сети, низкая сложность, нужны права пользователя, без участия пользователя, высокое влияние на доступность
Наименование ФСТЭК Уязвимость конфигурации ignoreDifferences декларативного инструмента непрерывной доставки GitOps для Kubernetes Argo CD, позволяющая нарушителю вызвать отказ в обслуживании
Даты Опубликована: 05.08.2024 · Обновлена ФСТЭК: 05.08.2024 · Выявлена: 12.04.2024
Статус уязвимости Подтверждена производителем (производитель признал уязвимость)
Наличие эксплойта Данные уточняются
Информация об устранении Уязвимость устранена (исправление выпущено производителем; способ: обновление программного обеспечения)
Тип ошибки CWE-400 — неконтролируемый расход ресурса («Истощение ресурса»)
Класс уязвимости Уязвимость кода · Способ эксплуатации: исчерпание ресурсов

Уязвимое ПО

  • Argo CD (The Linux Foundation) — версии от 2.1.0 до 2.8.17, от 2.10.0 до 2.10.8, от 2.9.0 до 2.9.13 · прикладное ПО информационных систем

Возможные меры по устранению уязвимости

Обновление.

Источники

ФСТЭК России
Автор: ФСТЭК России
Аккаунт для добавления уязвимостей с банка данных угроз безопасности информации ФСТЭК России. Не является оф. аккаунтом ФСТЭК России.
Комментарии: