CVE-2023-40029
Segredo do cluster pode vazar na página de detalhes do cluster no Argo CD
- Publicado
- 7 de set. de 2023
- Atualizado
- 26 de set. de 2024
- Atribuindo CNA
- GitHub_M
- Evidência observada
- 8 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:LBaixo · próximos 30 dias
- Percentil
- 66,2%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
Argo CD é uma implantação contínua declarativa para Kubernetes. Os segredos de cluster do Argo CD podem ser gerenciados de forma declarativa usando Argo CD / kubectl apply. Como resultado, o corpo completo do segredo é armazenado na anotação `kubectl.kubernetes.io/last-applied-configuration`. O pull request #7139 introduziu a capacidade de gerenciar rótulos e anotações de cluster. Como os clusters são armazenados como segredos, isso também expõe a anotação `kubectl.kubernetes.io/last-applied-configuration`, que inclui o corpo completo do segredo. Para visualizar as anotações do cluster por meio da API do Argo CD, o usuário deve ter acesso RBAC `clusters, get`. **Observação:** Em muitos casos, os segredos de cluster não contêm nenhuma informação realmente secreta. Mas, às vezes, como na autenticação por bearer-token, o conteúdo pode ser muito sensível. O bug foi corrigido nas versões 2.8.3, 2.7.14 e 2.6.15. Os usuários são aconselhados a atualizar. Os usuários que não puderem atualizar devem atualizar/implantar o segredo do cluster com o sinalizador `server-side-apply`, que não usa nem depende da anotação `kubectl.kubernetes.io/last-applied-configuration`. Observação: a anotação para segredos existentes exigirá remoção manual.
Fontes
1- CVE-2023-40029Exploit
CVE-2023-40029 git
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.