CVE-2024-31989
ArgoCD уязвим к использованию рискованных или отсутствующих криптографических алгоритмов в кэше Redis
- Опубликовано
- 21 мая 2024 г.
- Обновлено
- 2 авг. 2024 г.
- Назначение CNA
- GitHub_M
- Наблюдены доказательства
- 5 авг. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:A/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:HНизкий · следующие 30 дней
- Процентиль
- 72,3 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
Argo CD — это декларативный инструмент непрерывной доставки (GitOps) для Kubernetes. Было обнаружено, что непривилегированный pod в другом namespace в том же кластере может подключиться к серверу Redis на порту 6379. Несмотря на установку последней версии плагина VPC CNI в кластере EKS, для применения сетевых политик требуется его ручная активация через конфигурацию. Это вызывает опасения, что многие клиенты могут неосознанно оставлять открытый доступ к своим серверам Redis. Данная уязвимость может привести к повышению привилегий до уровня контроллера кластера или к утечке информации, затрагивая всех, у кого нет строгого контроля доступа к своему экземпляру Redis. Эта проблема исправлена в версиях 2.8.19, 2.9.15 и 2.10.10.
Источники
1- CVE-2024-31989Эксплойт
Эксплойт для CVE-2024-31989.
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.