ΑρχικήSecurityΚενό ασφαλείας στο Argo CD Repo-Server επιτρέπει κατάληψη Kubernetes Clusters

Κενό ασφαλείας στο Argo CD Repo-Server επιτρέπει κατάληψη Kubernetes Clusters

Το Argo CD, ένα ευρέως χρησιμοποιούμενο εργαλείο για την ανάπτυξη λογισμικού σε Kubernetes, έχει ένα μη επιδιορθωμένο κενό ασφαλείας στο συστατικό repo-server που επιτρέπει σε έναν μη αυθεντικοποιημένο επιτιθέμενο να εκτελέσει κώδικα αν μπορεί να αποκτήσει πρόσβαση στη θύρα του εσωτερικού δικτύου του συστατικού.

Δείτε επίσης: Κρίσιμη ευπάθεια Kubernetes επιτρέπει στους hackers να εκτελούν αυθαίρετο κώδικα

Εικόνα άρθρου: Unpatched Argo CD Repo-Server Flaw Could Let Attackers Take Over Kubernetes Clusters

Η Synacktiv, η οποία ανακάλυψε το σφάλμα, δηλώνει ότι μπορεί να οδηγήσει σε πλήρη κατάληψη του cluster. Η εταιρεία ανέφερε το κενό ασφαλείας στους συντηρητές του Argo CD τον Ιανουάριο του 2025, αλλά περίπου δεκαοκτώ μήνες αργότερα, παραμένει αδιόρθωτο, ωθώντας τη Synacktiv να δημοσιεύσει τις λεπτομέρειες για να προειδοποιήσει τους χρήστες.

Το σφάλμα εντοπίζεται στο repo-server, το συστατικό του Αrgo CD που διαβάζει Git repositories και δημιουργεί Kubernetes manifests. Η εσωτερική υπηρεσία gRPC δεν διαθέτει αυθεντικοποίηση, επιτρέποντας σε οποιονδήποτε μπορεί να την προσεγγίσει να στείλει μια κατασκευασμένη αίτηση για να εκτελέσει μια εντολή. Η Synacktiv επέδειξε την επίθεση κατά του Argo CD v2.13.3 και σημείωσε ότι δεν υπάρχει διαθέσιμη διορθωμένη έκδοση. Δεν παρείχε πλήρη λίστα των επηρεαζόμενων εκδόσεων.

Η τεχνική εκμεταλλεύεται το kustomize, ένα πρότυπο εργαλείο που χρησιμοποιείται από το Αrgo CD για τη μετατροπή αρχείων αποθετηρίου σε manifests. Το Kustomize διαθέτει την επιλογή `–helm-command` που καθορίζει το helm binary που πρέπει να καλέσει. Η Synacktiv βρήκε ότι μια μη αυθεντικοποιημένη αίτηση στην υπηρεσία `GenerateManifest` του repo-server μπορεί να ορίσει αυτή την επιλογή σε ένα script, προερχόμενο από ένα αποθετήριο Git που ελέγχεται από τον επιτιθέμενο. Όταν το kustomize εκτελείται, εκτελεί το script αντί να καλεί το helm.

Ωστόσο, το “εσωτερικό” δεν υποδηλώνει απομόνωση από προεπιλογή. Το Αrgo CD περιλαμβάνει πολιτικές δικτύου Kubernetes που περιορίζουν την πρόσβαση του repo-server στα δικά του συστατικά. Η Synacktiv ανακάλυψε ότι το Helm chart, μια κοινή μέθοδος εγκατάστασης του Argo CD, δεν ενεργοποιεί αυτές τις πολιτικές από προεπιλογή, με την `networkPolicy.create` να είναι ορισμένη σε false. Σε αυτή τη διαμόρφωση, ένας επιτιθέμενος που παραβιάζει ένα μόνο pod στο cluster μπορεί να αποκτήσει πρόσβαση στο repo-server και να εκμεταλλευτεί το κενό.

Δείτε επίσης: Ευπάθεια στο Kubernetes επιτρέπει την απομακρυσμένη εκτέλεση κώδικα σε Windows

kubernetes

Η πρόσβαση στο repo-server επιτρέπει περαιτέρω ενέργειες. Η Synacktiv χρησιμοποίησε αυτή την πρόσβαση για να διαβάσει τον κωδικό πρόσβασης του Redis του cluster από μια μεταβλητή περιβάλλοντος, να συνδεθεί στην προσωρινή μνήμη Redis του Αrgo CD και να αλλοιώσει τα αποθηκευμένα δεδομένα ανάπτυξης. Κατά τον επόμενο αυτόματο συγχρονισμό, το Argo CD ανέπτυξε ένα φορτίο που παρέχεται από τον επιτιθέμενο.

Αυτή η κατάσταση θυμίζει το CVE-2024-31989, ένα κενό που εντοπίστηκε από την Cycode το 2024, όπου το Redis του Αrgo CD δεν είχε κωδικό πρόσβασης, επιτρέποντας σε οποιοδήποτε pod στο cluster να δηλητηριάσει την προσωρινή μνήμη ανάπτυξης. Αν και το Argo CD αντιμετώπισε αυτό προσθέτοντας έναν κωδικό πρόσβασης στο Redis, η ίδια η προσωρινή μνήμη παραμένει μη υπογεγραμμένη, επιτρέποντας την εκτέλεση της ίδιας επίθεσης αν ο κωδικός πρόσβασης παραβιαστεί.

Χωρίς διαθέσιμη διορθωμένη έκδοση, η συνιστώμενη άμυνα είναι η απομόνωση του δικτύου. Συνιστάται να ενεργοποιηθούν οι πολιτικές δικτύου Kubernetes ώστε μόνο τα συστατικά του Argo CD να μπορούν να έχουν πρόσβαση στις θύρες του repo-server και του Redis. Το Argo CD παρέχει τα απαραίτητα αρχεία πολιτικής. Ωστόσο, οι χρήστες του Helm πρέπει να τα ενεργοποιήσουν χειροκίνητα, καθώς το chart δεν τα περιλαμβάνει από προεπιλογή.

Για να επαληθεύσετε τις ενεργές πολιτικές, χρησιμοποιήστε την εντολή: `kubectl get networkpolicy -A`. Μια υγιής εγκατάσταση θα πρέπει να δείχνει μία πολιτική δικτύου ανά συστατικό, συμπεριλαμβανομένων των repo-server και Redis. Αν αυτές οι πολιτικές απουσιάζουν, οι θύρες του repo-server και του Redis ενδέχεται να είναι προσβάσιμες από το υπόλοιπο cluster.

Η Synacktiv έχει αναπτύξει ένα εργαλείο, το `argo-cdown`, που αυτοματοποιεί την πλήρη επίθεση. Επί του παρόντος, κρατούν το εργαλείο για να δώσουν στους υπερασπιστές χρόνο να ασφαλίσουν τις πολιτικές δικτύου τους, με σχέδια να το δημοσιεύσουν στο GitHub αργότερα για να δοκιμάσουν οι διαχειριστές τις δικές τους αναπτύξεις.

Αυτή δεν είναι η πρώτη φορά που το Argo CD αντιμετωπίζει προβλήματα με την εσωτερική του ασφάλεια. Τον Σεπτέμβριο του 2025, διόρθωσε το CVE-2025-55190, όπου ένα API token με βασική πρόσβαση ανάγνωσης μπορούσε να ανακτήσει τα διαπιστευτήρια του Git repository ενός έργου. Τον Μάιο του 2026, μια άλλη ευπάθεια, το CVE-2026-42880, επέτρεπε σε χρήστες μόνο ανάγνωσης να έχουν πρόσβαση σε απλά κείμενα μυστικών του Kubernetes.

Το μοτίβο είναι εμφανές: το Argo CD συγκεντρώνει την πρόσβαση στο cluster και τα μυστικά των αποθετηρίων και οι εσωτερικοί του μηχανισμοί συνεχίζουν να τα εκθέτουν, είτε μέσω μη αυθεντικοποιημένων αιτήσεων είτε μέσω tokens χαμηλού προνομίου.

GREYVIBE ρωσική ομάδα hackers κυβερνοεπιθέσεις Ουκρανία AI

Δείτε επίσης: Νέα επίθεση επιτρέπει εξαγωγή Git Credentials στο ArgoCD

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Μέχρι να κυκλοφορήσει μια διόρθωση, η αντιμετώπιση του δικτύου του cluster ως εχθρικού παραμένει η μόνη αποτελεσματική άμυνα.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Absenta Mia
Absenta Miahttps://www.secnews.gr
Being your self, in a world that constantly tries to change you, is your greater achievement

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS