偷偷摘套内射激情视频,久久精品99国产国产精,中文字幕无线乱码人妻,中文在线中文a,性爽19p

Argo CD漏洞泄露Kubernetes敏感信息

安全 漏洞
?Argo CD漏洞可以從Kubernetes APP泄露敏感信息。

Argo CD漏洞可以從Kubernetes APP泄露敏感信息。

Argo CD是一個(gè)主流的、開(kāi)源、持續(xù)交付(Continuous Delivery)平臺(tái),被廣泛應(yīng)用于Kubernetes的聲明性GitOps連續(xù)交付。

漏洞概述

Apiiro安全研究人員在Argo CD平臺(tái)中發(fā)現(xiàn)了一個(gè)0 day漏洞,漏洞CVE變化為CVE-2022-24348,CVSS 評(píng)分為7.7分。該漏洞是一個(gè)路徑遍歷漏洞,攻擊者利用該漏洞可以實(shí)現(xiàn)權(quán)限提升、信息泄露和進(jìn)一步攻擊。

攻擊流

為構(gòu)造新的部署方法,用戶(hù)可以定義一個(gè)包含以下內(nèi)的Git庫(kù)或Kubernetes Helm Chart文件:

部署適當(dāng)Kubernetes配置所需的元數(shù)據(jù)和信息;

動(dòng)態(tài)更新云配置。

Helm Chart是一個(gè)可以嵌入不同域來(lái)構(gòu)造部署應(yīng)用所需的資源和配置的YAML文件。

有漏洞的應(yīng)用中包含許多類(lèi)型的數(shù)據(jù),其中一個(gè)包含文件名和其他文件的自包含應(yīng)用部分的相對(duì)路徑。文件保存在特定的服務(wù)器或名為argocd-reposerver的pod中。由于沒(méi)有文件等級(jí)的強(qiáng)隔離,所以文件路徑遍歷機(jī)制是文件安全的關(guān)鍵。該機(jī)制的內(nèi)在原理位于util/security/path_traversal.go 中源代碼的單個(gè)文件。

成功攻擊的先決條件是有權(quán)限創(chuàng)建或更新應(yīng)用,已知或猜測(cè)含有有效YAML文件的路徑。滿(mǎn)足這些需求就可以創(chuàng)建惡意Helm graph,并把YAML作為值文件,最終可以獲取原先不可訪問(wèn)的數(shù)據(jù)的權(quán)限。

包含valueFiles域的Argo CD mainfest文件示例如下:

漏洞修復(fù)

Argo CD在2.3.0-rc4版本發(fā)布了包含CVE-2022-24348漏洞補(bǔ)丁的安全更新。研究人員建議用戶(hù)盡快升級(jí)到新版本。

更多技術(shù)細(xì)節(jié)參見(jiàn):

https://apiiro.com/blog/malicious-kubernetes-helm-charts-can-be-used-to-steal-sensitive-information-from-argo-cd-deployments/

https://github.com/argoproj/argo-cd/security/advisories/GHSA-63qx-x74g-jcr7

本文翻譯自:https://www.bleepingcomputer.com/news/security/argo-cd-vulnerability-leaks-sensitive-info-from-kubernetes-apps/如若轉(zhuǎn)載,請(qǐng)注明原文地址。

責(zé)任編輯:姜華 來(lái)源: 嘶吼網(wǎng)
相關(guān)推薦

2014-06-30 13:51:27

2021-12-08 12:20:55

KubernetesGitOpsLinux

2021-05-07 06:05:28

Docker信息泄露云安全

2018-11-04 11:33:37

Safari信息泄露漏洞

2022-08-16 22:39:01

Argo CDKubernetes

2023-11-02 08:29:51

2021-07-09 06:40:59

TektonArgo CD GitOps

2023-05-06 11:05:50

2015-09-08 10:15:16

2013-11-06 10:22:40

漏洞民生銀行Android

2021-07-04 07:24:48

GitOps 工具 Argo CD

2023-05-30 20:19:20

2024-09-11 09:25:00

2023-09-27 08:24:49

2023-03-14 16:35:52

2024-05-22 08:03:15

2014-11-27 13:28:55

信息泄露淘寶烏云

2023-12-06 15:36:24

2023-07-12 16:20:06

2021-07-12 06:36:08

釘釘Argo CDPrometheus
點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號(hào)