Argo CD 存在 CSRF 漏洞 (CVE-2024-28175)

漏洞类型 CSRF 发现时间 2024-03-14 漏洞等级 严重
MPS编号 MPS-foxv-68g9 CVE编号 CVE-2024-28175 漏洞影响广度 广

漏洞危害

OSCS 描述
Argo CD 是一个声明式的 GitOps 持续交付工具,用于在 Kubernetes 环境中进行应用程序的持续交付和部署管理。
受影响版本中,由于未对 argocd.argoproj.io 注释中的URL协议正确过滤,具有 ArgoCD 管理资源的写入权限的攻击者可在 UI 中注入 javascript: 链接。当受害用户点击时,脚本将以受害者的权限(包括管理员权限)执行,进而执行创建API、修改和删除 Kubernetes 资源等操作。
参考链接:https://www.oscs1024.com/hd/MPS-foxv-68g9

影响范围及处置方案

OSCS 平台影响范围和处置方案

影响范围 处置方式 处置方法
argo-cd [1.0, 2.10.3) 升级 将 argo-cd 升级至 2.10.3 及以上版本
argo-cd [2.9.7, 2.9.8) 升级 将 argo-cd 升级至 2.9.8 及以上版本
argo-cd [2.8.11, 2.8.12) 升级 将 argo-cd 升级至 2.8.12 及以上版本
github.com/argoproj/argo-cd/v2 [1.0, 2.10.3) 升级 将 github.com/argoproj/argo-cd/v2 升级至 2.10.3 及以上版本
缓解措施 使用 RBAC 限制用户对 Kubernetes 资源清单的写入权限
github.com/argoproj/argo-cd/v2 [2.9.7, 2.9.8) 升级 将 github.com/argoproj/argo-cd/v2 升级至 2.9.8 及以上版本
github.com/argoproj/argo-cd/v2 [2.8.11, 2.8.12) 升级 将组件 github.com/argoproj/argo-cd/v2 升级至 2.8.12 及以上版本
参考链接:https://www.oscs1024.com/hd/MPS-foxv-68g9

排查方式

方式1:使用漏洞检测CLI工具来排查使用文档:https://www.murphysec.com/docs/faqs/integration/cli.html
方式2:使用漏洞检测IDEA插件排查使用文档:https://www.murphysec.com/docs/faqs/integration/jetbrains-ide-plugin.html
方式3:接入GitLab进行漏洞检测排查使用文档:https://www.murphysec.com/docs/faqs/integration/gitlab.html
更多排查方式:https://www.murphysec.com/docs/faqs/integration/

本文参考链接

https://www.oscs1024.com/hd/MPS-foxv-68g9

https://nvd.nist.gov/vuln/detail/CVE-2024-28175

https://github.com/argoproj/argo-cd/commit/479b5544b57dc9ef767d49f7003f39602c480b71

https://github.com/argoproj/argo-cd/security/advisories/GHSA-jwv5-8mqv-g387

(0)
上一篇 2024年3月15日 下午4:00
下一篇 2024年3月16日 下午2:00

相关推荐

  • Gitlab preview_markdown端点存在ReDos漏洞(CVE-2023-3424)

    漏洞类型 ReDoS 发现时间 2023/6/30 漏洞等级 高危 MPS编号 MPS-o8z4-ikvq CVE编号 CVE-2023-3424 漏洞影响广度 广 漏洞危害 OSCS 描述 GitLab 是一个开源的代码托管平台。受影响版本中由于 EpicReferenceFilter 未对 Markdown 字段有效过滤,攻击者可将恶意负载发送到 pre…

    2023年8月31日
    0
  • Adobe Acrobat Reader 代码执行漏洞 (CVE-2023-26369)

    漏洞类型 输入验证不恰当 发现时间 2023-09-13 漏洞等级 高危 MPS编号 MPS-2023-5421 CVE编号 CVE-2023-26369 漏洞影响广度 广 漏洞危害 OSCS 描述 Adobe Acrobat Reader 是用于打开和使用在 Adobe Acrobat 中创建的 Adobe PDF 的工具。 在Adobe Acrobat …

    2023年9月14日
    0
  • mysql2 readCodeFor 远程代码执行漏洞 (CVE-2024-21508)

    漏洞类型 代码注入 发现时间 2024-04-11 漏洞等级 严重 MPS编号 MPS-3gmx-vbwq CVE编号 CVE-2024-21508 漏洞影响广度 广 漏洞危害 OSCS 描述 mysql2 是一个 Node.js 中用于与 MySQL 数据库进行交互的软件包。 mysql2 软件包中存在远程代码执行漏洞。由于 readCodeFor 函数未…

    漏洞 2024年4月15日
    0
  • runc <1.2.0-rc.1 systemd属性注入漏洞 (CVE-2024-3154)

    漏洞类型 命令注入 发现时间 2024-04-27 漏洞等级 高危 MPS编号 MPS-617x-mejs CVE编号 CVE-2024-3154 漏洞影响广度 一般 漏洞危害 OSCS 描述 CRI-O 是一款开源的、用于Kubernetes系统的轻量级容器运行时环境,runc 是 CRI-O 中用于创建和运行容器的工具。 runc 受影响版本中由于未对 …

    漏洞 2024年4月28日
    0
  • Terraform<1.5.7 任意文件写入漏洞 (CVE-2023-4782)

    漏洞类型 路径遍历 发现时间 2023-09-15 漏洞等级 高危 MPS编号 MPS-krc8-d4u9 CVE编号 CVE-2023-4782 漏洞影响广度 广 漏洞危害 OSCS 描述 Terraform 是一个开源的基础设施即代码(IAC)工具,允许用户使用声明性语言定义和配置基础设施资源,如虚拟机、存储、网络等。多数国内外云厂商的基础设施自动化都在…

    2023年9月15日
    0