天下漏洞,尽知其名
MEDIUM 重点关注

CVE-2025-61560 Argo CD SessionManager 竞争条件漏洞

影响攻击者可绕过限流实施暴力破解

MEDIUM
暂无 CVSS 评分
AI 研判

Argo CD v3.0.6 的 SessionManager 组件存在竞争条件漏洞。攻击者可通过重复构造请求绕过速率限制,从而对会话或认证机制实施暴力破解攻击。该漏洞由 CNCF 披露,编号为 CVE-2025-61560。

影响范围

Argo CD

受影响版本为 Argo CD v3.0.6,其他版本是否受影响暂无公开信息。

漏洞详情

漏洞类型为竞争条件(Race Condition),成因在于 SessionManager 在处理并发请求时未能正确同步限流计数,导致多个请求可同时通过限流检查。攻击者可利用该缺陷发送大量并发请求,绕过速率限制进行暴力破解。

利用条件与风险

利用前提是攻击者能够向 Argo CD 的认证接口发送并发请求,实战中可能导致账户口令被暴力破解,风险较高。

修复建议

建议关注 Argo CD 官方发布的安全补丁并升级至修复版本;临时缓解措施包括在外部网关层增加限流与账户锁定策略,具体方案以官方公告为准。

原始情报

A race condition vulnerability in the SessionManager of CNCF: Cloud Native Computing Foundation Argo CD v3.0.6 allows attackers to bypass rate limiting and perform a brute force attack via repeated crafted requests.