人工智能

Argo CD漏洞泄露Kubernetes敏感信息

字号+作者:益华科技来源:域名2025-11-04 06:14:20我要评论(0)

Argo CD漏洞可以从Kubernetes APP泄露敏感信息。Argo CD是一个主流的、开源、持续交付(Continuous Delivery)平台,被广泛应用于Kuber

Argo CD漏洞可以从Kubernetes APP泄露敏感信息。漏洞

Argo CD是泄露信息一个主流的、开源、敏感持续交付(Continuous Delivery)平台,漏洞被广泛应用于Kubernetes的泄露信息声明性GitOps连续交付。

漏洞概述

Apiiro安全研究人员在Argo CD平台中发现了一个0 day漏洞,敏感漏洞CVE变化为CVE-2022-24348,漏洞CVSS 评分为7.7分。泄露信息该漏洞是敏感一个路径遍历漏洞,攻击者利用该漏洞可以实现权限提升、漏洞信息泄露和进一步攻击。泄露信息

攻击流

为构造新的敏感部署方法,用户可以定义一个包含以下内的漏洞Git库或Kubernetes Helm Chart文件:

部署适当Kubernetes配置所需的元数据和信息;

动态更新云配置。亿华云计算

Helm Chart是泄露信息一个可以嵌入不同域来构造部署应用所需的资源和配置的YAML文件。

有漏洞的敏感应用中包含许多类型的数据,其中一个包含文件名和其他文件的自包含应用部分的相对路径。文件保存在特定的服务器或名为argocd-reposerver的pod中。由于没有文件等级的强隔离,所以文件路径遍历机制是文件安全的关键。该机制的云服务器内在原理位于util/security/path_traversal.go 中源代码的单个文件。

成功攻击的先决条件是有权限创建或更新应用,已知或猜测含有有效YAML文件的路径。满足这些需求就可以创建恶意Helm graph,并把YAML作为值文件,最终可以获取原先不可访问的数据的权限。

包含valueFiles域的Argo CD mainfest文件示例如下:

漏洞修复

Argo CD在2.3.0-rc4版本发布了包含CVE-2022-24348漏洞补丁的安全更新。研究人员建议用户尽快升级到新版本。

更多技术细节参见:

https://apiiro.com/blog/malicious-kubernetes-helm-charts-can-be-used-to-steal-sensitive-information-from-argo-cd-deployments/

https://github.com/argoproj/argo-cd/security/advisories/GHSA-63qx-x74g-jcr7

本文翻译自:https://www.bleepingcomputer.com/news/security/argo-cd-vulnerability-leaks-sensitive-info-from-kubernetes-apps/如若转载,请注明原文地址。

IT技术网

1.本站遵循行业规范,任何转载的稿件都会明确标注作者和来源;2.本站的原创文章,请转载时务必注明文章作者和来源,不尊重原创的行为我们将追究责任;3.作者投稿可能会经我们编辑修改或补充。

相关文章
  • 酒店电脑客房配置教程(为客房提供完善电脑设备,让客户享受便利与舒适)

    酒店电脑客房配置教程(为客房提供完善电脑设备,让客户享受便利与舒适)

    2025-11-04 05:37

  • 三星A8升级后的全新体验(全方位升级,让你爱不释手)

    三星A8升级后的全新体验(全方位升级,让你爱不释手)

    2025-11-04 04:09

  • 用Beats看电影,享受全新体验(用音乐魔盒Beats观影,让电影更震撼)

    用Beats看电影,享受全新体验(用音乐魔盒Beats观影,让电影更震撼)

    2025-11-04 04:02

  • TCLP系列(畅享极致画质和智能体验,P系列不容错过)

    TCLP系列(畅享极致画质和智能体验,P系列不容错过)

    2025-11-04 03:34

网友点评