← volver
CVE-2023-28434

MinIO is vulnerable to privilege escalation on Linux/MacOS

CVSS 8.8 HIGHEPSS 6.7%● KEVCWE-269
En resumen

MinIO tiene una falla que permite a atacantes con ciertos permisos eludir la protección de buckets y colocar archivos en cualquier bucket de almacenamiento al que no deberían acceder. Esto ocurre mediante solicitudes especialmente elaboradas que engañan las verificaciones de seguridad, y solo funciona si el atacante ya tiene permisos amplios y la Console API está habilitada.

Detalle técnico

La vulnerabilidad existe en el procesamiento de PostPolicyBucket donde la validación del nombre del bucket de metadatos puede ser eludida mediante solicitudes elaboradas (CWE-269: Control de Acceso Inadecuado). Un atacante autenticado con permisos `arn:aws:s3:::*` y Console API habilitada puede escribir objetos en buckets arbitrarios. La falla fue corregida en RELEASE.2023-03-20T20-16-18Z.

Resumen generado y traducido por IA a partir de la descripción oficial.
Minio is a Multi-Cloud Object Storage framework. Prior to RELEASE.2023-03-20T20-16-18Z, an attacker can use crafted requests to bypass metadata bucket name checking and put an object into any bucket while processing `PostPolicyBucket`. To carry out this attack, the attacker requires credentials with `arn:aws:s3:::*` permission, as well as enabled Console API access. This issue has been patched in RELEASE.2023-03-20T20-16-18Z. As a workaround, enable browser API access and turn off `MINIO_BROWSER=off`.
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Productos afectados
minio · minio
PoCs públicas encontradas1
githubgithub.com/AbelChe/evil_minio319
⚠ Recursos públicos, para evaluar la exposición de sistemas que controlas o estás autorizado a probar. Prueba solo con autorización.

¿Quieres saber si tu infraestructura está expuesta a esto?

Hablar con TrueHacking →