CVE-2024-31989
ArgoCD Redis कैश में जोखिमपूर्ण या अनुपलब्ध क्रिप्टोग्राफिक एल्गोरिदम के उपयोग के प्रति संवेदनशील
- प्रकाशित
- 21 मई 2024
- अद्यतन
- 2 अग॰ 2024
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 5 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:A/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 72.3%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Argo CD कुबरनेट्स के लिए एक घोषणात्मक, GitOps सतत डिलीवरी टूल है। यह पता चला है कि उसी क्लस्टर पर एक अलग नेमस्पेस में एक अनप्रिविलेज्ड पॉड पोर्ट 6379 पर Redis सर्वर से कनेक्ट कर सकता है। EKS क्लस्टर पर VPC CNI प्लगइन का नवीनतम संस्करण स्थापित होने के बावजूद, नेटवर्क पॉलिसी लागू करने के लिए इसे कॉन्फ़िगरेशन के माध्यम से मैन्युअल रूप से सक्षम करने की आवश्यकता होती है। यह चिंता पैदा करता है कि कई क्लाइंट अनजाने में अपने Redis सर्वर तक खुली पहुंच रख सकते हैं। यह भेद्यता क्लस्टर कंट्रोलर के स्तर तक विशेषाधिकार वृद्धि (Privilege Escalation) या सूचना रिसाव का कारण बन सकती है, जो उन सभी को प्रभावित करती है जिनके पास अपने Redis इंस्टेंस पर सख्त एक्सेस नियंत्रण नहीं है। यह समस्या संस्करण(संस्करणों) 2.8.19, 2.9.15 और 2.10.10 में पैच की गई है।
स्रोत
1- CVE-2024-31989एक्सप्लॉइट
CVE-2024-31989 के लिए एक्सप्लॉइट।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।