CVE-2023-40029
Fuite potentielle du secret du cluster dans la page de détails du cluster dans Argo CD
- Publié
- 7 sept. 2023
- Mise à jour
- 26 sept. 2024
- Attribution de CNA
- GitHub_M
- Preuve observée
- 8 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:LFaible · 30 prochains jours
- Percentile
- 66,2 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Argo CD est un outil de déploiement continu déclaratif pour Kubernetes. Les secrets de cluster Argo CD peuvent être gérés de manière déclarative à l'aide d'Argo CD / `kubectl apply`. Par conséquent, le corps complet du secret est stocké dans l'annotation `kubectl.kubernetes.io/last-applied-configuration`. La pull request #7139 a introduit la possibilité de gérer les labels et annotations de cluster. Étant donné que les clusters sont stockés sous forme de secrets, cela expose également l'annotation `kubectl.kubernetes.io/last-applied-configuration` qui inclut le corps complet du secret. Pour afficher les annotations de cluster via l'API Argo CD, l'utilisateur doit disposer de l'accès RBAC `clusters, get`. **Remarque :** Dans de nombreux cas, les secrets de cluster ne contiennent aucune information réellement secrète. Mais parfois, comme dans l'authentification par jeton porteur (bearer-token), le contenu peut être très sensible. Le bug a été corrigé dans les versions 2.8.3, 2.7.14 et 2.6.15. Il est conseillé aux utilisateurs de mettre à niveau. Les utilisateurs qui ne peuvent pas mettre à niveau doivent mettre à jour/déployer le secret de cluster avec le flag `server-side-apply` qui n'utilise pas et ne dépend pas de l'annotation `kubectl.kubernetes.io/last-applied-configuration`. Remarque : l'annotation des secrets existants nécessitera une suppression manuelle.
Sources
1- CVE-2023-40029Exploit
CVE-2023-40029 git
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.