ArgoCD 存储库服务器中不受控制的资源消耗漏洞 (CVE-2024-29893)
CVE编号
CVE-2024-29893利用情况
暂无补丁情况
N/A披露时间
2024-03-29漏洞描述
Argo CD是一个声明性的、GitOps持续交付工具,用于Kubernetes。从v2.4开始的所有版本的ArgoCD都存在一个漏洞,其中ArgoCD存储库服务器组件容易受到拒绝服务攻击。具体来说,通过将其指向恶意的Helm注册表,可以通过导致内存耗尽的错误来导致存储库服务器组件崩溃。ArgoCD的helm包中的loadRepoIndex()函数在获取数据时既不限制大小也不限制时间。它会一次性获取数据并从检索到的数据创建字节切片。如果注册表被实现为持续推送数据,存储库服务器将继续分配内存直到耗尽。此漏洞的补丁已在v2.10.3、v2.9.8和v2.8.12中发布。解决建议
建议您更新当前系统或软件至最新版,完成漏洞的修复。- 攻击路径 网络
- 攻击复杂度 低
- 权限要求 低
- 影响范围 未更改
- 用户交互 无
- 可用性 高
- 保密性 无
- 完整性 无
CWE-ID | 漏洞类型 |
Exp相关链接

版权声明
本站原创文章转载请注明文章出处及链接,谢谢合作!
评论