大数跨境

OSCS 开源安全周报第 28 期:Argo CD < 2.5.8 OIDC 签名验证绕过漏洞

OSCS 开源安全周报第 28 期:Argo CD < 2.5.8 OIDC 签名验证绕过漏洞 OSCS
2023-01-30
0
导读:本周OSCS 社区共收录安全漏洞 3 个,针对 NPM 、PyPI仓库,共监测到 17 个不同版本的 投毒组件。



本周安全态势综述


OSCS 社区共收录安全漏洞 3 个,公开漏洞值得关注的是 Argo CD < 2.5.8 OIDC签名验证绕过漏洞(CVE-2023-22482),Argo CD <2.5.8 身份验证绕过漏洞(CVE-2023-22736),Apache Airflow MySQL Provider任意文件读取漏洞(CVE-2023-22884)


针对 NPM 、PyPI 仓库,共监测到 17 个不同版本的 NPM 、PyPI 投毒组件。




重要安全漏洞列表


1、Argo CD < 2.5.8 OIDC 签名验证绕过漏洞(CVE-2023-22482)

Argo CD 是一款开源且主要针对 Kubernetes 来做 GitOps 的持续交付工具

Argo CD 受影响版本在验证令牌是否由其配置的 OIDC 提供商签名时,只基于groups授权而不验证 audience 声明(OIDC 提供商在已签名的令牌中包含aud 声明,指定令牌的预期 audience,即接受令牌的服务),导致 Argo CD 可以接受不合法的令牌。攻击者可以利用颁发给其他 audience 的合法令牌直接访问 Argo CD。

参考链接:https://www.oscs1024.com/hd/MPS-2022-70046


2、Argo CD <2.5.8 身份验证绕过漏洞(CVE-2023-22736

Argo CD 是一款用于 Kubernetes 的 GitOps 持续交付工具。

Argo CD 受影响版本在 Application controller (应用程序控制器) 上启用分片时,不会在 reconcile (协调) 应用程序时强制执行 glob 模式列表(指定协调应用程序命名空间),攻击者可利用此漏洞在配置的允许命名空间之外部署应用程序。例如应用程序命名空间配置为 argocd-*,应用程序控制器可能会协调安装在名为 other 的命名空间中的应用程序,即使它不是以 argocd- 开头。

受影响的 Argo CD 需要在 argocd-cmd-params-cm ConfigMap 中设置 application.namespaces 或以其他方式在应用程序控制器上设置 --application-namespaces 标志来明确启用“apps-in-any-namespace”功能。

参考链接:https://www.oscs1024.com/hd/MPS-2023-0434


3、Apache Airflow MySQL Provider 任意文件读取漏洞(CVE-2023-22884

Apache Airflow 是一个创作、调度和监控工作流的可编程开源平台。

Apache Airflow MySQL Provider 在 4.0.0 以前的版本中当连接 MySQL 时 local_infile 设置为 true(默认未开启),其作用于整个连接,攻击者可能利用客户端信任的 MySQL hook 中的 LOAD DATA LOCAL INFILE 功能读取客户端主机中的文件。

参考链接:https://www.oscs1024.com/hd/MPS-2023-0701


*查看漏洞详情页,支持免费检测项目中使用了哪些有缺陷的第三方组件





投毒风险监测


OSCS 针对 NPM 、PyPI 仓库监测的恶意组件数量如下所示。


本周新发现 17 个不同版本的恶意组件:

  • 100%的投毒组件为:获取主机敏感信息(获取了主机的用户名、IP 等敏感信息发送给恶意服务器)。




其他资讯


微软将阻止 Excel 加载项以防止 Office 漏洞利用

https://www.darkreading.com/vulnerabilities-threats/microsoft-excel-add-ins-stop-office-exploits




情报订阅


OSCS(开源软件供应链安全社区)通过最快、最全的方式,发布开源项目最新的安全风险动态,包括开源组件安全漏洞、事件等信息。同时提供漏洞、投毒情报的免费订阅服务,社区用户可通过配置飞书、钉钉、企业微信机器人,及时获得一手情报信息推送

https://www.oscs1024.com/cm



具体订阅方式详见:

https://www.oscs1024.com/docs/vuln-warning/intro/?src=wx









添加 Obal 欧宝加入交流群


点击原文 订阅 OSCS 安全情报

【声明】内容源于网络
0
0
OSCS
携手全球开发者,共建开源生态安全
内容 0
粉丝 0
OSCS 携手全球开发者,共建开源生态安全
总阅读0
粉丝0
内容0