Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en EXPRESSION_TEMPLATES en Argo Workflows (CVE-2021-37914)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-20 Validación incorrecta de entrada
Fecha de publicación:
03/08/2021
Última modificación:
11/08/2021

Descripción

En Argo Workflows versiones hasta 3.1.3, si EXPRESSION_TEMPLATES está habilitado y usuarios no confiables pueden especificar parámetros de entrada cuando ejecutan workflows, un atacante es capaz de interrumpir un workflow porque la salida de la plantilla expression es evaluada

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:argo-workflows_project:argo-workflows:*:*:*:*:*:*:*:* 3.1.3 (incluyendo)