Insufficient session expiration in Argo CD - CVE-2023-40025

 

Insufficient session expiration in Argo CD - CVE-2023-40025

Published: August 24, 2023


Vulnerability identifier: #VU79955
CSH Severity: Low
CVSS v4: 6.3 [CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N]
CVE-ID: CVE-2023-40025
CWE-ID: CWE-613
Exploitation vector: Remote access
Exploit availability: No public exploit available

Vulnerability details

The vulnerability allows a remote attacker to gain access to sensitive information.

The vulnerability exists due to insufficient session expiration issue. A remote non-authenticated attacker can obtain or guess session token and send any websocket messages even if the token has already expired.


Affected software

Argo CD
Red Hat OpenShift GitOps

How to mitigate CVE-2023-40025

Install updates from vendor's website.

Argo CD - addressed in versions 2.7.12, 2.8.1
Red Hat OpenShift GitOps - addressed in versions 1.11.7, 1.12.5

External References

Related Security Bulletins