ΑρχικήSecurityΚρίσιμη ευπάθεια στο Argo CD API αποκαλύπτει διαπιστευτήρια αποθετηρίων

Κρίσιμη ευπάθεια στο Argo CD API αποκαλύπτει διαπιστευτήρια αποθετηρίων

Μια κρίσιμη ευπάθεια έχει ανακαλυφθεί στο Argo CD, η οποία επιτρέπει σε API tokens με περιορισμένα δικαιώματα να αποκτούν πρόσβαση σε ευαίσθητα διαπιστευτήρια αποθετηρίων. Το πρόβλημα εντοπίζεται στο API endpoint των λεπτομερειών του έργου, το οποίο εκθέτει ονόματα χρηστών και κωδικούς πρόσβασης, υπονομεύοντας το μοντέλο ασφαλείας της πλατφόρμας, παρέχοντας πρόσβαση σε μυστικά χωρίς ρητές άδειες.

Δείτε επίσης: A2: Νέο AI εργαλείο για ανακάλυψη & επικύρωση ευπαθειών Android

Argo CD

Η ευπάθεια προκύπτει από έναν ακατάλληλο έλεγχο εξουσιοδότησης στο Project API, συγκεκριμένα στο endpoint /api/v1/projects/{project}/detailed. Σύμφωνα με τις λεπτομέρειες της ευπάθειας, τα API tokens με τυπικά δικαιώματα επιπέδου έργου, όπως αυτά για τη διαχείριση εφαρμογών, μπορούν να ανακτήσουν όλα τα διαπιστευτήρια αποθετηρίων που σχετίζονται με αυτό το έργο.

Η αναμενόμενη συμπεριφορά είναι ότι κάθε αίτημα για ευαίσθητες πληροφορίες, όπως μυστικά, θα απαιτούσε ρητές, αυξημένες άδειες. Ωστόσο, η πραγματική συμπεριφορά επιτρέπει σε tokens με βασική πρόσβαση να ανακτούν αυτά τα δεδομένα.

Αυτό το ζήτημα δεν περιορίζεται σε ρόλους συγκεκριμένους για το Argo CD. Οποιοδήποτε token που κατέχει δικαιώματα ανάκτησης έργου θεωρείται ευάλωτο, συμπεριλαμβανομένων εκείνων με ευρύτερα, παγκόσμια δικαιώματα. Αυτό διευρύνει σημαντικά την πιθανή επιφάνεια επίθεσης, καθώς περισσότερα tokens γενικής χρήσης θα μπορούσαν να χρησιμοποιηθούν για την εκμετάλλευση της ευπάθειας.

Δείτε ακόμα: Η CISA προειδοποιεί για εκμετάλλευση ευπάθειας Android

Κρίσιμη ευπάθεια στο Argo CD API αποκαλύπτει διαπιστευτήρια αποθετηρίων
Κρίσιμη ευπάθεια στο Argo CD API αποκαλύπτει διαπιστευτήρια αποθετηρίων

Η εκμετάλλευση είναι απλή. Ένας επιτιθέμενος που κατέχει ένα έγκυρο API token με τα απαραίτητα δικαιώματα μπορεί να πραγματοποιήσει μια απλή αυθεντικοποιημένη κλήση στο λεπτομερές API endpoint του έργου. Η προκύπτουσα απάντηση JSON θα περιλαμβάνει λανθασμένα ένα αντικείμενο αποθετηρίων που περιέχει διαπιστευτήρια ονόματος χρήστη και κωδικού πρόσβασης σε απλό κείμενο για τα αποθετήρια που συνδέονται με το έργο. Αυτό επιτρέπει σε έναν επιτιθέμενο να συλλέξει εύκολα διαπιστευτήρια που μπορούν να χρησιμοποιηθούν για πρόσβαση σε ιδιωτικά αποθετήρια πηγαίου κώδικα.

Οι συνέπειες αυτής της ευπάθειας είναι σοβαρές, καθώς τα εκτεθειμένα διαπιστευτήρια θα μπορούσαν να οδηγήσουν σε κλοπή πηγαίου κώδικα, κακόβουλη εισαγωγή κώδικα στη γραμμή CI/CD και περαιτέρω παραβίαση της υποδομής ανάπτυξης.

Η ομάδα ανάπτυξης του Argo CD έχει αντιμετωπίσει το ζήτημα και έχει κυκλοφορήσει διορθωτικές ενημερώσεις. Οι διαχειριστές συνιστώνται έντονα να αναβαθμίσουν τις εγκαταστάσεις τους σε μία από τις ακόλουθες ασφαλείς εκδόσεις άμεσα για να μετριάσουν τον κίνδυνο.

  • v3.1.2
  • v3.0.14
  • v2.14.16
  • v2.13.9

Δείτε επίσης: Χάκερ εκμεταλλεύονται κρίσιμη ευπάθεια στο SAP S/4HANA

Κρίσιμη ευπάθεια στο Argo CD API αποκαλύπτει διαπιστευτήρια αποθετηρίων
Κρίσιμη ευπάθεια στο Argo CD API αποκαλύπτει διαπιστευτήρια αποθετηρίων

Η αναβάθμιση σε μια διορθωμένη έκδοση θα διασφαλίσει ότι το API endpoint εφαρμόζει σωστά τους ελέγχους αδειών και αποτρέπει τη μη εξουσιοδοτημένη αποκάλυψη διαπιστευτηρίων αποθετηρίων.

Επιλογή της ομάδας

🔑 Ασφαλίστε τους κωδικούς σας με Proton Pass

Password manager από την Proton — end-to-end κρυπτογράφηση, passkeys, ενσωματωμένο 2FA και παρακολούθηση για διαρροές των στοιχείων σας.

  • ✔ Κρυπτογραφημένη αποθήκευση κωδικών & passkeys
  • ✔ Ειδοποίηση αν κάποιος κωδικός σας διέρρευσε (Dark Web Monitoring)
  • ✔ Δωρεάν έκδοση — σε όλες τις συσκευές
Αποκτήστε δωρεάν το Proton Pass →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Absenta Mia
Absenta Miahttps://www.secnews.gr/politiki-syntaxis/
Μέλος της Συντακτικής Ομάδας του SecNews. Γράφει για την κυβερνοασφάλεια, τις απάτες στο διαδίκτυο, την προστασία των προσωπικών δεδομένων και την τεχνολογία. Όλα τα άρθρα ακολουθούν την Πολιτική Σύνταξης του SecNews.

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS