跳到主要内容

高危

Minio PostPolicyBucket安全绕过漏洞

2023-03-21 02:22:04 公开 ,2026-02-27 06:46:58 更新

  • 关键漏洞
  • CISA KEV
  • 勒索软件漏洞
  • 远程
  • CWE Top 25 (2023)
  • 开源组件漏洞
  • CWE Top 25 (2024)
  • 公开PoC
CWEs:
CWE-269 (Improper Privilege Management)
SSVC:
可利用状态:已被积极利用攻击自动化:否技术影响评估:全部 2025-01-29 05:17:47

风险信息

CVSS v3 向量
AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
CVSS v3 风险值
8.8
CVSS v3.1 向量
AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
CVSS v3.1 风险值
8.8

详细信息

漏洞类型
其他
漏洞描述
Minio是一个多云对象存储框架。在RELEASE2023-03-20T20-16Z之前,攻击者可以在处理PostPolicyBucket时使用特制的请求绕过metadata bucket名称检查,并将对象放入任意bucket中。要实施此攻击,攻击者需要具有`arn:aws:s3:::*`权限的凭据,以及启用的Console API访问权限。
修复建议
此问题已在RELEASE.2023-03-20T20-16-18Z中修复。启用浏览器API访问并关闭MINIO_browser=off可作为缓解办法。有关修补程序、升级或建议的解决方法信息,请参阅Minio GIT存储库: https://github.com/minio/minio/security/advisories/GHSA-2pxw-r47w-4p8c

参考链接