MinIO is vulnerable to privilege escalation on Linux/MacOS
MinIO tiene una falla que permite a atacantes con ciertos permisos eludir la protección de buckets y colocar archivos en cualquier bucket de almacenamiento al que no deberían acceder. Esto ocurre mediante solicitudes especialmente elaboradas que engañan las verificaciones de seguridad, y solo funciona si el atacante ya tiene permisos amplios y la Console API está habilitada.
La vulnerabilidad existe en el procesamiento de PostPolicyBucket donde la validación del nombre del bucket de metadatos puede ser eludida mediante solicitudes elaboradas (CWE-269: Control de Acceso Inadecuado). Un atacante autenticado con permisos `arn:aws:s3:::*` y Console API habilitada puede escribir objetos en buckets arbitrarios. La falla fue corregida en RELEASE.2023-03-20T20-16-18Z.
¿Quieres saber si tu infraestructura está expuesta a esto?
Hablar con TrueHacking →