DevOps AI
  • Home
  • Bảo mật
  • AI & Automation
  • DevOps & Cloud
  • Bộ đề luyện thi cloud
No Result
View All Result
DevOpsAI
  • Home
  • Bảo mật
  • AI & Automation
  • DevOps & Cloud
  • Bộ đề luyện thi cloud
No Result
View All Result
DevOpsAI
No Result
View All Result
Home Bảo mật

Lỗ hổng nghiêm trọng của ArgoCD cho phép chiếm quyền admin

devopsify by devopsify
1 Tháng 5, 2025
in Bảo mật
0
Lỗ hổng nghiêm trọng của ArgoCD cho phép chiếm quyền admin
Share on FacebookShare on Twitter

ArgoCD một công cụ Continous Delivery cho Kubernetes, vừa vá một lỗ hổng nghiêm trọng cho phép những kẻ tấn công giả mạo token web JSON (JWT) và trở thành quản trị viên.

Lỗ hổng cho phép leo phân quền phát sinh do nền tảng GitOps mã nguồn mở tin cậy sai token web JSON (JWT). Việc access không hợp lệ nếu quyền truy không giới hạn.

May mắn thay, mặc dù lỗi đã được xếp hạng mức độ nghiêm trọng cao nhất có thể – điểm CVSS là 10 – quyền truy cập ẩn danh bị vô hiệu hóa theo mặc định.

Chiếm điều khiển Cluster

Theo lời chia sẽ từ GitHub chính thức của ArgoCD. Những kẻ giả mạo danh có lợi dụng cơ chế truy xuất nặc danh JWT dễ bị tấn công. Chúng có thể “chiếm được các đặc quyền như quyền truy xuất tử các cluster của ArgoCD, là quản trị viên cụm trong cài đặt mặc định”.

Related Post

GitHub Action DevOpsify Check Tool – Tự động kiểm tra bảo mật & hiệu suất

GitHub Action DevOpsify Check Tool – Tự động kiểm tra bảo mật & hiệu suất

11 Tháng 6, 2025
DevOpsify Check Tool – Công cụ dòng lệnh đa năng cho DevOps, IT và lập trình viên

DevOpsify Check Tool – Công cụ dòng lệnh đa năng cho DevOps, IT và lập trình viên

7 Tháng 6, 2025

Hướng Dẫn Thiết Lập LDAPS Trên Windows Server 2022

26 Tháng 4, 2025

Đổi MTU cho Calico trong Kubernetes

30 Tháng 4, 2025

“Điều này sẽ cho phép kẻ tấn công tạo, thao tác và xóa bất kỳ tài nguyên nào trên cluster.”

Ảnh hưởng

Lỗ hổng này ảnh hưởng đến các phiên bản 1.4.0 trở lên và bao gồm 2.1.14, 2.2.8, 2.3.3. Lỗi được fix trong các phiên bản vá lỗi 2.3.4, 2.2.9 và 2.1.15.

Bạn nên tắt Quyền truy cập ẩn danh cho đến khi người dùng có thể áp dụng bản cập nhật, lời khuyên cho thấy. Bạn nên cập nhật hệ thống “càng sớm càng tốt, bất kể truy cập ẩn danh có được kích hoạt trong trường hợp của bạn hay không”.

Workarrounds

Lỗi này được fix trong các phiên bản phiên bản:

  • v2.3.4
  • v2.2.9
  • v2.1.15

Tắt chế độ truy xuất ẩn danh

Kiểm tra xem giá trị được set cho truy xuất ẩn danh ko. Dùng lệnh dưới

$ kubectl get -n argocd cm argocd-cm -o jsonpath='{.data.users.anonymous.enabled}'

Nếu kết quả trả về “true” thì bạn cần set fale cho nó theo câu lệnh.

$ kubectl patch -n argocd cm argocd-cm --type=json -p='[{"op":"add", "path":"/data/users.anonymous.enabled", "value":"false"}]'

Hoặc có thể remove hẳn giá cấu hình này

$ kubectl patch -n argocd cm argocd-cm --type=json -p='[{"op":"remove", "path":"/data/users.anonymous.enabled"}]'

 

Tags: cmcông cụcontinuous deliverygitgithubk8skiến trúckubernetespatchtoolvulnerability
devopsify

devopsify

Related Posts

GitHub Action DevOpsify Check Tool – Tự động kiểm tra bảo mật & hiệu suất
DevOps & Cloud

GitHub Action DevOpsify Check Tool – Tự động kiểm tra bảo mật & hiệu suất

by devopsify
11 Tháng 6, 2025
DevOpsify Check Tool – Công cụ dòng lệnh đa năng cho DevOps, IT và lập trình viên
Bảo mật

DevOpsify Check Tool – Công cụ dòng lệnh đa năng cho DevOps, IT và lập trình viên

by devopsify
7 Tháng 6, 2025
Hướng Dẫn Thiết Lập LDAPS Trên Windows Server 2022
DevOps & Cloud

Hướng Dẫn Thiết Lập LDAPS Trên Windows Server 2022

by devopsify
26 Tháng 4, 2025
Next Post

Giữ code sạch trên git repository

Để lại một bình luận Hủy

Email của bạn sẽ không được hiển thị công khai. Các trường bắt buộc được đánh dấu *

Recommended

Hướng dẫn cài đặt Kubernetes trên Ubuntu 22.04

Hướng dẫn cài đặt Kubernetes trên Ubuntu 22.04

1 Tháng 5, 2025
Các website demo hay được sử dụng cho thực hành Automation Test

Các website demo hay được sử dụng cho thực hành Automation Test

11 Tháng 6, 2025
Cài đặt Maven trên Windows

Cài đặt Maven trên Windows

11 Tháng 6, 2025
Cài đặt Grafana – Loki – Promtail monitoring log Container

Cài đặt Grafana – Loki – Promtail monitoring log Container

1 Tháng 5, 2025
Sử dụng VS Code và Playwright MCP tự động test demo website Demoblaze thông qua GitHub Copilot Agent

Sử dụng VS Code và Playwright MCP tự động test demo website Demoblaze thông qua GitHub Copilot Agent

16 Tháng 6, 2025
MCP server 2025 tốt nhất : Hướng dẫn chọn & bảo mật

MCP server 2025 tốt nhất : Hướng dẫn chọn & bảo mật

16 Tháng 6, 2025
DevOpsify Check Tool hỗ trợ MCP – Tự động hóa kiểm tra qua AI Claude & VS Code

DevOpsify Check Tool hỗ trợ MCP – Tự động hóa kiểm tra qua AI Claude & VS Code

13 Tháng 6, 2025
GitHub Action DevOpsify Check Tool – Tự động kiểm tra bảo mật & hiệu suất

GitHub Action DevOpsify Check Tool – Tự động kiểm tra bảo mật & hiệu suất

11 Tháng 6, 2025
DevOpsify

Cộng đồng DevOps Việt Nam chia sẽ kiến thức giúp tăng tốc quá trình phát triển ứng dụng và tự động hóa trong lĩnh vực Cloud DevOps & AI.

Bài viết mới

  • Sử dụng VS Code và Playwright MCP tự động test demo website Demoblaze thông qua GitHub Copilot Agent
  • MCP server 2025 tốt nhất : Hướng dẫn chọn & bảo mật
  • DevOpsify Check Tool hỗ trợ MCP – Tự động hóa kiểm tra qua AI Claude & VS Code

Categories

  • AI & Automation
  • Bảo mật
  • Chưa phân loại
  • DevOps & Cloud
  • Tin tức
No Result
View All Result
  • Home
  • Bảo mật
  • AI & Automation
  • DevOps & Cloud
  • Bộ đề luyện thi cloud

© 2025 DevOpsify