Argo CD 存在 CSRF 漏洞 (CVE-2024-28175)

漏洞类型 CSRF 发现时间 2024-03-14 漏洞等级 严重
MPS编号 MPS-foxv-68g9 CVE编号 CVE-2024-28175 漏洞影响广度 广

漏洞危害

OSCS 描述
Argo CD 是一个声明式的 GitOps 持续交付工具,用于在 Kubernetes 环境中进行应用程序的持续交付和部署管理。
受影响版本中,由于未对 argocd.argoproj.io 注释中的URL协议正确过滤,具有 ArgoCD 管理资源的写入权限的攻击者可在 UI 中注入 javascript: 链接。当受害用户点击时,脚本将以受害者的权限(包括管理员权限)执行,进而执行创建API、修改和删除 Kubernetes 资源等操作。
参考链接:https://www.oscs1024.com/hd/MPS-foxv-68g9

影响范围及处置方案

OSCS 平台影响范围和处置方案

影响范围 处置方式 处置方法
argo-cd [1.0, 2.10.3) 升级 将 argo-cd 升级至 2.10.3 及以上版本
argo-cd [2.9.7, 2.9.8) 升级 将 argo-cd 升级至 2.9.8 及以上版本
argo-cd [2.8.11, 2.8.12) 升级 将 argo-cd 升级至 2.8.12 及以上版本
github.com/argoproj/argo-cd/v2 [1.0, 2.10.3) 升级 将 github.com/argoproj/argo-cd/v2 升级至 2.10.3 及以上版本
缓解措施 使用 RBAC 限制用户对 Kubernetes 资源清单的写入权限
github.com/argoproj/argo-cd/v2 [2.9.7, 2.9.8) 升级 将 github.com/argoproj/argo-cd/v2 升级至 2.9.8 及以上版本
github.com/argoproj/argo-cd/v2 [2.8.11, 2.8.12) 升级 将组件 github.com/argoproj/argo-cd/v2 升级至 2.8.12 及以上版本
参考链接:https://www.oscs1024.com/hd/MPS-foxv-68g9

排查方式

方式1:使用漏洞检测CLI工具来排查使用文档:https://www.murphysec.com/docs/faqs/integration/cli.html
方式2:使用漏洞检测IDEA插件排查使用文档:https://www.murphysec.com/docs/faqs/integration/jetbrains-ide-plugin.html
方式3:接入GitLab进行漏洞检测排查使用文档:https://www.murphysec.com/docs/faqs/integration/gitlab.html
更多排查方式:https://www.murphysec.com/docs/faqs/integration/

本文参考链接

https://www.oscs1024.com/hd/MPS-foxv-68g9

https://nvd.nist.gov/vuln/detail/CVE-2024-28175

https://github.com/argoproj/argo-cd/commit/479b5544b57dc9ef767d49f7003f39602c480b71

https://github.com/argoproj/argo-cd/security/advisories/GHSA-jwv5-8mqv-g387

(0)
上一篇 2024年3月15日 下午4:00
下一篇 2024年3月16日 下午2:00

相关推荐

  • VMware Aria Operations SSH 身份验证绕过漏洞 (CVE-2023-34039)

    漏洞类型 身份验证不当 发现时间 2023-08-30 漏洞等级 严重 MPS编号 MPS-d9wr-56qm CVE编号 CVE-2023-34039 漏洞影响广度 广 漏洞危害 OSCS 描述 VMware Aria Operations for Networks 是 VMware 公司提供的一款网络可视性和分析工具,用于优化网络性能或管理各种VMwar…

    2023年9月1日
    0
  • Smartbi 商业智能BI软件权限绕过漏洞【细节公开】

    漏洞类型 通过用户控制密钥绕过授权机制 发现时间 2023/8/1 漏洞等级 严重 MPS编号 MPS-el01-w76v CVE编号 – 漏洞影响广度 广 漏洞危害 OSCS 描述 Smartbi 是一款商业智能应用,提供了数据集成、分析、可视化等功能,帮助用户理解和使用他们的数据进行决策。在 Smartbi 受影响版本中存在权限绕过问题,未授…

    2023年8月11日
    0
  • pgjdbc 存在SQL注入漏洞 (CVE-2024-1597)

    漏洞类型 SQL注入 发现时间 2024-02-19 漏洞等级 严重 MPS编号 MPS-1wko-hvgp CVE编号 CVE-2024-1597 漏洞影响广度 小 漏洞危害 OSCS 描述 pgjdbc 是PostgreSQL的JDBC驱动程序。 pgjdbc 受影响版本中配置为使用简单查询模式(preferQueryMode=SIMPLE,非默认情况)…

    2024年2月20日
    0
  • pimcore/pimcore <10.5.22 存在路径遍历漏洞 (CVE-2023-2984)

    漏洞类型 路径遍历 发现时间 2023/5/31 漏洞等级 高危 MPS编号 MPS-65b9-qpxd CVE编号 CVE-2023-2984 漏洞影响广度 一般 漏洞危害 OSCS 描述 pimcore/pimcore 是一个开源的多功能企业级内容管理系统 (CMS) 和数据管理平台。pimcore/pimcore 10.5.22版本之前版本中由于 Pi…

    2023年8月31日
    0
  • OpenZFS 安全机制失效漏洞 (CVE-2023-49298)

    漏洞类型 输入验证不恰当 发现时间 2023-11-25 漏洞等级 中危 MPS编号 MPS-70jg-txe3 CVE编号 CVE-2023-49298 漏洞影响广度 一般 漏洞危害 OSCS 描述 OpenZFS 是一种高级文件系统和卷管理器 OpenZFS 受影响版本中存在安全机制失效漏洞,涉及使用依赖高效复制文件数据的应用程序时,可能会用零值字节替换…

    2023年11月27日
    0