CVE-2023-40029
Argo CD의 클러스터 세부 정보 페이지에서 클러스터 시크릿이 유출될 수 있음
- 게시됨
- 2023. 9. 7.
- 업데이트됨
- 2024. 9. 26.
- CNA 할당 중
- GitHub_M
- 증거 관찰됨
- 2026. 8. 8.
기본 CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:L낮음 · 다음 30일
- 백분위수
- 66.2%
- 모델 날짜
- 2026. 9. 21.
EPSS는 통계적 추정치이지 확실성이나 영향의 척도가 아닙니다. 이를 CVSS, KEV 상태, 노출 및 환경과 결합하세요.
요약
Argo CD는 Kubernetes를 위한 선언적 지속적 배포 도구입니다. Argo CD 클러스터 시크릿은 Argo CD / kubectl apply를 사용하여 선언적으로 관리될 수 있습니다. 그 결과, 전체 시크릿 본문이 `kubectl.kubernetes.io/last-applied-configuration` 어노테이션에 저장됩니다. pull request #7139는 클러스터 레이블과 어노테이션을 관리하는 기능을 도입했습니다. 클러스터가 시크릿으로 저장되므로 전체 시크릿 본문을 포함하는 `kubectl.kubernetes.io/last-applied-configuration` 어노테이션도 함께 노출됩니다. Argo CD API를 통해 클러스터 어노테이션을 조회하려면 사용자에게 `clusters, get` RBAC 접근 권한이 있어야 합니다. **참고:** 대부분의 경우 클러스터 시크릿에는 실제로 비밀에 해당하는 정보가 포함되어 있지 않습니다. 그러나 bearer-token 인증과 같은 경우에는 내용이 매우 민감할 수 있습니다. 이 버그는 2.8.3, 2.7.14, 2.6.15 버전에서 패치되었습니다. 사용자는 업그레이드하는 것이 좋습니다. 업그레이드할 수 없는 사용자는 `kubectl.kubernetes.io/last-applied-configuration` 어노테이션을 사용하거나 의존하지 않는 `server-side-apply` 플래그로 클러스터 시크릿을 업데이트/배포해야 합니다. 참고: 기존 시크릿의 어노테이션은 수동으로 제거해야 합니다.
소스
1- CVE-2023-40029익스플로잇
CVE-2023-40029 git
책임 있는 사용
귀하가 소유하고 있거나 테스트할 권한이 있는 시스템에 대해서만 취약점 정보를 사용하십시오. Kitploit은 공개 연구 메타데이터에 연결되며 익스플로잇 코드나 악성 페이로드를 저장하지 않습니다.