漏洞信息
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
Vulnerability Title
Argo CD: Stored XSS in application link annotations enables developer-to-admin privilege escalation
Vulnerability Description
Argo CD is a declarative, GitOps continuous delivery tool for Kubernetes. Prior to 3.2.12, 3.3.10, and 3.4.2, Argo CD users with application write access can set link.argocd.argoproj.io/* annotations whose pipe-separated values are rendered by ui/src/app/applications/components/application-summary/application-summary.tsx in the Summary tab URLs section as anchor href values without URL validation, allowing javascript: execution in a higher-privileged user's authenticated Argo CD origin session. This issue is fixed in versions 3.2.12, 3.3.10, and 3.4.2.
CVSS Information
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:N
Vulnerability Type
在Web页面生成时对输入的转义处理不恰当(跨站脚本)
Vulnerability Title
Argo Project Argo CD 跨站脚本漏洞
Vulnerability Description
argoproj argo-cd是argoproj的持续集成/持续部署工具。 Argo Project Argo CD存在跨站脚本漏洞,该漏洞源于缺乏URL验证,可能导致具有应用程序写入权限的用户设置注释,其值在Summary选项卡URL部分渲染为锚点href值,从而导致具有更高权限的用户在经过身份验证的Argo CD原始会话中执行javascript:。以下版本受到影响:3.2.12之前版本、3.3.10之前版本和3.4.2之前版本。
CVSS Information
N/A
Vulnerability Type
N/A