CVE-2023-40029
Possibile fuga del segreto del cluster nella pagina dei dettagli del cluster in Argo CD
- Pubblicato
- 7 set 2023
- Aggiornato
- 26 set 2024
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:LBasso · prossimi 30 giorni
- Percentile
- 66,2%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Argo CD è un sistema di continuous deployment dichiarativo per Kubernetes. I segreti dei cluster di Argo CD possono essere gestiti in modo dichiarativo tramite Argo CD / `kubectl apply`. Di conseguenza, l'intero corpo del segreto viene memorizzato nell'annotazione `kubectl.kubernetes.io/last-applied-configuration`. La pull request #7139 ha introdotto la possibilità di gestire etichette e annotazioni dei cluster. Poiché i cluster sono memorizzati come segreti, ciò espone anche l'annotazione `kubectl.kubernetes.io/last-applied-configuration` che include l'intero corpo del segreto. Per visualizzare le annotazioni del cluster tramite l'API di Argo CD, l'utente deve avere accesso RBAC `clusters, get`. **Nota:** In molti casi, i segreti dei cluster non contengono informazioni realmente segrete. Ma a volte, come nell'autenticazione con bearer-token, i contenuti possono essere molto sensibili. Il bug è stato corretto nelle versioni 2.8.3, 2.7.14 e 2.6.15. Si consiglia agli utenti di eseguire l'aggiornamento. Gli utenti che non possono aggiornare dovrebbero aggiornare/distribuire il segreto del cluster con il flag `server-side-apply`, che non utilizza né si basa sull'annotazione `kubectl.kubernetes.io/last-applied-configuration`. Nota: l'annotazione per i segreti esistenti richiederà la rimozione manuale.
Fonti
1- CVE-2023-40029Exploit
CVE-2023-40029 git
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.