PT-2022-4053 · Argo Cd · Argo Cd

Adam Korczynski

+3

·

Publicado

2022-07-12

·

Atualizado

2024-08-21

·

CVE-2022-31105

CVSS v2.0

10

Alta

VetorAV:N/AC:L/Au:N/C:C/I:C/A:C
Nome do software vulnerável e versões afetadas
Versões do Argo CD de 0.4.0 a 2.2.10
Versões do Argo CD de 2.3.0 a 2.3.5
Versões do Argo CD de 2.4.0 a 2.4.4
Descrição
O problema está relacionado a um bug de validação incorreta de certificados no Argo CD, o que poderia fazer com que ele confiasse em um provedor malicioso do OpenID Connect (OIDC). Esse bug afeta as conexões com provedores OIDC e pode ser explorado por um invasor para realizar ataques de spoofing. A vulnerabilidade está relacionada à omissão da verificação de certificados durante a comunicação com o provedor OIDC, o que expõe o Argo CD a vários riscos, como um ataque man-in-the-middle.
Recomendações
Para as versões 0.4.0 a 2.2.10 do Argo CD, atualize para a versão 2.2.11 ou posterior.
Para as versões 2.3.0 a 2.3.5 do Argo CD, atualize para a versão 2.3.6 ou posterior.
Para as versões 2.4.0 a 2.4.4 do Argo CD, atualize para a versão 2.4.5 ou posterior.
Como solução alternativa temporária para usuários de um provedor OIDC externo, considere definir o campo oidc.config.rootCA no ConfigMap argocd-cm para forçar a validação do certificado quando o servidor de API processar fluxos de login.

Exploit

Correção

Improper Certificate Validation

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2022-04887
CVE-2022-31105
GHSA-7943-82JG-WMW5
GO-2022-0518

Produtos afetados

Argo Cd