Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

github логотип

GHSA-9m6p-x4h2-6frq

Опубликовано: 26 апр. 2024
Источник: github
Github: Прошло ревью
CVSS3: 6.5

Описание

Argo CD vulnerable to a Denial of Service via malicious jqPathExpressions in ignoreDifferences

Impact

DoS vuln via OOM using jq in ignoreDifferences.

ignoreDifferences: - group: apps kind: Deployment jqPathExpressions: - 'until(true == false; [.] + [1])'

Patches

A patch for this vulnerability has been released in the following Argo CD versions:

v2.10.8 v2.9.13 v2.8.17

For more information

If you have any questions or comments about this advisory:

Open an issue in the Argo CD issue tracker or discussions Join us on Slack in channel #argo-cd

Credits This vulnerability was found & reported by @crenshaw-dev (Michael Crenshaw)

The Argo team would like to thank these contributors for their responsible disclosure and constructive communications during the resolve of this issue

Пакеты

Наименование

github.com/argoproj/argo-cd/v2

go
Затронутые версииВерсия исправления

>= 2.10.0, < 2.10.8

2.10.8

Наименование

github.com/argoproj/argo-cd/v2

go
Затронутые версииВерсия исправления

>= 2.9.0, < 2.9.13

2.9.13

Наименование

github.com/argoproj/argo-cd/v2

go
Затронутые версииВерсия исправления

< 2.8.17

2.8.17

EPSS

Процентиль: 61%
0.00416
Низкий

6.5 Medium

CVSS3

Дефекты

CWE-400

Связанные уязвимости

CVSS3: 6.5
nvd
больше 1 года назад

Argo CD is a declarative, GitOps continuous delivery tool for Kubernetes. There is a Denial of Service (DoS) vulnerability via OOM using jq in ignoreDifferences. This vulnerability has been patched in version(s) 2.10.7, 2.9.12 and 2.8.16.

CVSS3: 6.5
fstec
почти 2 года назад

Уязвимость конфигурации ignoreDifferences декларативного инструмента непрерывной доставки GitOps для Kubernetes Argo CD, позволяющая нарушителю вызвать отказ в обслуживании

EPSS

Процентиль: 61%
0.00416
Низкий

6.5 Medium

CVSS3

Дефекты

CWE-400