CVE-2023-40029
Argo CD 集群详情页面中集群密钥可能泄露
- 已发布
- 2023年9月7日
- 已更新
- 2024年9月26日
- 分配 CNA
- GitHub_M
- 观察到的证据
- 2026年8月8日
初级CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:L低 · 未来 30 天
- 百分位
- 66.2%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
Argo CD 是 Kubernetes 的声明式持续部署工具。Argo CD 集群密钥可以使用 Argo CD / `kubectl apply` 以声明方式进行管理。因此,完整的密钥主体会存储在 `kubectl.kubernetes.io/last-applied-configuration` 注解中。pull request #7139 引入了管理集群标签和注解的功能。由于集群以密钥形式存储,因此它也暴露了 `kubectl.kubernetes.io/last-applied-configuration` 注解,其中包含完整的密钥主体。要通过 Argo CD API 查看集群注解,用户必须具有 `clusters, get` 的 RBAC 访问权限。**注意:** 在许多情况下,集群密钥并不包含任何真正机密的信息。但有时,例如在 bearer-token 认证中,其内容可能非常敏感。该漏洞已在 2.8.3、2.7.14 和 2.6.15 版本中得到修复。建议用户升级。无法升级的用户应使用 `server-side-apply` 标志更新/部署集群密钥,该标志不会使用或依赖 `kubectl.kubernetes.io/last-applied-configuration` 注解。注意:现有密钥的注解需要手动移除。
来源
1- CVE-2023-40029漏洞利用
CVE-2023-40029 git
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。