Permissions, Privileges, and Access Controls in Argo CD - CVE-2023-23947
Published: February 21, 2023
Vulnerability identifier: #VU72475
CSH Severity: Medium
CVSS v4: 8.6 [CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N]
CVE-ID: CVE-2023-23947
CWE-ID: CWE-264
Exploitation vector: Remote access
Exploit availability:
No public exploit available
Vulnerability details
The vulnerability allows a remote user to compromise the entire cluster.
The vulnerability exists due to missing authorization checks when updating passwords. A remote user with ability to update at least one cluster secret can update any cluster secret.
Affected software
Argo CD
Red Hat OpenShift GitOps
Red Hat OpenShift GitOps
How to mitigate CVE-2023-23947
Install updates from vendor's website.
Argo CD - addressed in versions 2.3.17, 2.4.23, 2.5.11, 2.6.2