CVE-2023-40029
قد يتسرب سر الكتلة في صفحة تفاصيل الكتلة في Argo CD
- تم النشر
- 07/09/2023
- محدث
- 26/09/2024
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:Lمنخفض · الثلاثين يومًا القادمة
- المئوية
- 66.2%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
Argo CD هو أداة نشر مستمرة تعريفية (Declarative) لـ Kubernetes. يمكن إدارة أسرار مجموعات Argo CD بشكل تعريفية باستخدام Argo CD / kubectl apply. ونتيجة لذلك، يتم تخزين نص السر الكامل في تعليق `kubectl.kubernetes.io/last-applied-configuration`. أدخل طلب السحب #7139 القدرة على إدارة تسميات وتعليقات المجموعات. نظرًا لأن المجموعات تُخزَّن كأسرار، فإنه يكشف أيضًا تعليق `kubectl.kubernetes.io/last-applied-configuration` الذي يتضمن نص السر الكامل. لعرض تعليقات المجموعة عبر واجهة برمجة تطبيقات Argo CD، يجب أن يكون لدى المستخدم وصول RBAC `clusters, get`. **ملاحظة:** في كثير من الحالات، لا تحتوي أسرار المجموعات على أي معلومات سرية فعلية. لكن في بعض الأحيان، كما في مصادقة رمز الحامل (bearer-token)، قد تكون المحتويات حساسة للغاية. تم إصلاح الخلل في الإصدارات 2.8.3 و2.7.14 و2.6.15. يُنصح المستخدمون بالترقية. يجب على المستخدمين غير القادرين على الترقية تحديث/نشر سر المجموعة باستخدام علامة `server-side-apply` التي لا تستخدم أو تعتمد على تعليق `kubectl.kubernetes.io/last-applied-configuration`. ملاحظة: التعليق الخاص بالأسرار الموجودة سيتطلب إزالة يدوية.
المصادر
1- CVE-2023-40029استغلال
CVE-2023-40029 git
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.