Vulnerabilidad en Argo Events (CVE-2025-32445)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
15/04/2025
Última modificación:
16/04/2025
Descripción
Argo Events es un framework de automatización de flujos de trabajo basados en eventos para Kubernetes. Un usuario con permiso para crear o modificar recursos personalizados de EventSource y Sensor puede obtener acceso privilegiado al sistema host y al clúster, incluso sin tener privilegios administrativos directos. Los CR de EventSource y Sensor permiten personalizar el pod orquestado correspondiente con spec.template y spec.template.container (de tipo k8s.io/api/core/v1.Container). Por lo tanto, cualquier especificación en el contenedor, como command, args, securityContext o volumeMount, puede especificarse y aplicarse al pod de EventSource o Sensor. Con estos, un usuario podría obtener acceso privilegiado al host del clúster si especifica el CR de EventSource/Sensor con ciertas propiedades específicas en la plantilla. Esta vulnerabilidad se corrigió en la versión 1.9.6.
Impacto
Puntuación base 3.x
9.90
Gravedad 3.x
CRÍTICA



