發布時間:2023-04-03
來源:圣博潤
| CVE ID | CVE-2023-28432 | 公開日期 | 2023-03-29 |
| 危害級別 | 高危 | 攻擊復雜程度 | 低 |
| POC/EXP | 已公開 | 攻擊途徑 | 遠程網絡 |
MinIO是(shi)一個開(kai)源的、云原生的對(dui)象存儲(chu)(chu)服務(wu)。它的設計(ji)目標是(shi)為云原生應用程序提(ti)供(gong)高(gao)性(xing)能、高(gao)可用性(xing)、可擴展性(xing)和安全(quan)性(xing)的對(dui)象存儲(chu)(chu)。
當MinIO為(wei)集群模式(shi)配置時,未經身(shen)份(fen)(fen)驗證的攻擊者(zhe)通過(guo)構(gou)造特制請(qing)(qing)求包,最終可獲取所有環境變量信息,攻擊者(zhe)可利用(yong)其中(zhong)的MINIO_SECRET_KEY與MINIO_ROOT_PASSWORD以(yi)管理員身(shen)份(fen)(fen)登錄后(hou)臺。CVSS評分為(wei)7.5,目前漏洞細節(jie)已被公開披露,請(qing)(qing)受影響的用(yong)戶盡快采取措施進行(xing)防護。
2019-12-17T23-16-33Z <= MinIO < RELEASE.2023-03-20T20-16-18Z
目前官方已發布安(an)全修復版(ban)本,受影響用戶可以(yi)升級到RELEASE.2023-03-20T20-16-18Z及(ji)以(yi)上版(ban)本。
補丁下載鏈接://github.com/minio/minio/security/advisories/GHSA-6xvq-wj2x-3h3q
來源:MISC
鏈接: //github.com/minio/minio/security/advisories/GHSA-6xvq-wj2x-3h3q
來源:MISC
鏈(lian)接: //www.greynoise.io/blog/openai-minio-and-why-you-should-always-use-docker-cli-scan-to-keep-your-supply-chain-clean
來源:MISC
鏈接: //twitter.com/Andrew___Morris/status/1639325397241278464
來源:MISC
鏈(lian)接: //viz.greynoise.io/tag/minio-information-disclosure-attempt
來源:MISC
鏈接: //github.com/minio/minio/releases/tag/RELEASE.2023-03-20T20-16-18Z
來源(yuan):cxsecurity.com
鏈接: //cxsecurity.com/cveshow/CVE-2023-28432/
地址:北(bei)京(jing)市海淀區東冉北(bei)街(jie)9號寶藍?金園(yuan)網(wang)絡安全(quan)服務(wu)產業園(yuan) A幢B3010室
郵箱:support@thinkpage.net
郵編:100044
技術支持熱線:010-8213-8088、400-966-2332
網(wang)址://thinkpage.net/
北(bei)京圣博潤高新技術(shu)股份有限(xian)公(gong)司
京ICP備(bei)07015083號-1QQ:1423326688
座機:010-8213-8088
返回頂部