Insufficient session expiration in Argo CD - CVE-2023-40025
Published: August 24, 2023
Vulnerability identifier: #VU79955
CSH Severity: Low
CVSS v4: 6.3 [CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N]
CVE-ID: CVE-2023-40025
CWE-ID: CWE-613
Exploitation vector: Remote access
Exploit availability:
No public exploit available
Vulnerability details
The vulnerability allows a remote attacker to gain access to sensitive information.
The vulnerability exists due to insufficient session expiration issue. A remote non-authenticated attacker can obtain or guess session token and send any websocket messages even if the token has already expired.
Affected software
Argo CD
Red Hat OpenShift GitOps
Red Hat OpenShift GitOps
How to mitigate CVE-2023-40025
Install updates from vendor's website.
Argo CD - addressed in versions 2.7.12, 2.8.1
Red Hat OpenShift GitOps - addressed in versions 1.11.7, 1.12.5
Red Hat OpenShift GitOps - addressed in versions 1.11.7, 1.12.5