Vulnerabilidad en un enlace "javascript:" en la Interfaz de Usuario en Argo CD (CVE-2022-31035)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79
Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
27/06/2022
Última modificación:
07/08/2024
Descripción
Argo CD es una herramienta declarativa de entrega continua GitOps para Kubernetes. Todas las versiones de Argo CD a partir de la v1.0.0, son vulnerables a un bug de tipo cross-site scripting (XSS) que permite a un usuario malicioso inyectar un enlace "javascript:" en la Interfaz de Usuario. Cuando un usuario víctima haga clic en él, el script será ejecutado con los permisos de la víctima (hasta el de administrador). El script sería capaz de hacer cualquier cosa que sea posible en la Interfaz de Usuario o por medio de la API, como crear, modificar y eliminar recursos de Kubernetes. Ha sido publicado un parche para esta vulnerabilidad en las siguientes versiones del CD de Argo: v2.4.1, v2.3.5, v2.2.10 y v2.1.16. No se presentan mitigaciones completamente seguras aparte de la actualización
Impacto
Puntuación base 3.x
5.40
Gravedad 3.x
MEDIA
Puntuación base 2.0
3.50
Gravedad 2.0
BAJA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:argoproj:argo_cd:*:*:*:*:*:*:*:* | 1.0.0 (incluyendo) | 2.1.16 (excluyendo) |
| cpe:2.3:a:argoproj:argo_cd:2.2.9:*:*:*:*:*:*:* | ||
| cpe:2.3:a:argoproj:argo_cd:2.3.4:*:*:*:*:*:*:* | ||
| cpe:2.3:a:argoproj:argo_cd:2.4.0:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



