CVE-2024-31989
ArgoCD Vulnerabile all'Uso di Algoritmi Crittografici Rischiosi o Mancanti nella Cache Redis
- Pubblicato
- 21 mag 2024
- Aggiornato
- 2 ago 2024
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 5 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:A/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:HBasso · prossimi 30 giorni
- Percentile
- 72,3%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Argo CD è uno strumento di consegna continua GitOps dichiarativo per Kubernetes. È stato scoperto che un pod non privilegiato in un namespace diverso sullo stesso cluster potrebbe connettersi al server Redis sulla porta 6379. Nonostante l'installazione dell'ultima versione del plugin VPC CNI sul cluster EKS, è necessaria l'abilitazione manuale tramite configurazione per applicare le policy di rete. Questo solleva preoccupazioni sul fatto che molti client potrebbero avere inconsapevolmente accesso aperto ai propri server Redis. Questa vulnerabilità potrebbe portare a un'escalation dei privilegi fino al livello di controller del cluster, o alla fuga di informazioni, colpendo chiunque non disponga di controlli di accesso rigorosi sulla propria istanza Redis. Questo problema è stato corretto nelle versioni 2.8.19, 2.9.15 e 2.10.10.
Fonti
1- CVE-2024-31989Exploit
Exploit per CVE-2024-31989.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.