V
Сканер-ВС
ГлавнаяКаталогИсточникиCWECAPECATT&CKМеры защитыПродуктыВендорыДокументация
CVE-2024-21652
ANC
Средний

Argo CD — это декларативный инструмент непрерывной поставки GitOps для Kubernetes. В версиях до 2.8.13, 2.9.9 и 2.10.4 злоумышленник может …

CVSS
5.4
Средний
EPSS
0.01
p50
Опубликовано
2024-01-01
Обновлено
2024-01-01
Описание

Argo CD — это декларативный инструмент непрерывной поставки GitOps для Kubernetes. В версиях до 2.8.13, 2.9.9 и 2.10.4 злоумышленник может использовать цепочку уязвимостей, включая уязвимость типа «отказ в обслуживании» (DoS) и слабость хранения данных в памяти, чтобы эффективно обойти защиту приложения от brute force login. Это критическая уязвимость безопасности, которая позволяет злоумышленникам обойти механизм защиты от brute force login. Они могут не только вывести из строя сервис, затронув всех пользователей, но и совершать неограниченное количество попыток входа в систему, что повышает риск взлома учетной записи. Версии 2.8.13, 2.9.9 и 2.10.4 содержат исправление для этой проблемы.

Теги · CWE
Без аутентификации
CWE-307
CAPEC-16
CAPEC-49
CAPEC-560
CAPEC-565
CAPEC-600
CAPEC-652
CAPEC-653
Затронутые продукты
Argo_cd < 2.8.13Argo_cd 2.9.0–2.9.9Argo_cd 2.10.0–2.10.4
Вектор CVSS
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:L/I:L/A:N
Хронология
2024-01-01
Опубликована
2024-01-01
Обновлена
Разбор CVSS 3.1
Вектор атаки
AV: N
Сеть (N)
Сложность атаки
AC: H
Высокая (H)
Требуемые привилегии
PR: N
Отсутствуют (N)
Взаимодействие с пользователем
UI: N
Отсутствует (N)
Область воздействия
S: C
Изменена (C)
Воздействие на конфиденциальность
C: L
Низкое (L)
Воздействие на целостность
I: L
Низкое (L)
Воздействие на доступность
A: N
Отсутствует (N)
Индикаторы эксплуатации
EPSS
0.008 · p50
Известна эксплуатация (KEV)
Нет
MITRE ATT&CK
Выводимые через CAPEC
Проверки Сканер-ВС
Проверок Сканер-ВС для этой уязвимости в базе пока нет.
Затронутые продукты
ПродуктВендорСтатус
Отслеживается
Отслеживается
microshift-gitopsОтслеживается
openshift-gitops-argocd-cliОтслеживается
openshift-gitops-argocd-cliОтслеживается
argo_cd*Отслеживается
Источники данных
ANC
CVE
RED
Связанные уязвимости