打开微信“扫一扫”,开启安(ān)全数字世界之旅
截图或長(cháng)按保存至相册,使用(yòng)微信扫一扫

新(xīn)闻与活动

亚信安(ān)全最新(xīn)资讯与活动。

警惕!利用(yòng)方式已公(gōng)开,MinIO信息泄露漏洞风险通告
发布时间 :2023年03月27日
类型 :勒索软件
分(fēn)享:

近日,亚信安(ān)全CERT监测到MinIO官方发布安(ān)全通告,修复了MinIO中(zhōng)的信息泄露漏洞(CVE-2023-28432)。在集群部署的MinIO中(zhōng),未经身份验证的恶意攻击者可(kě)以通过请求MinIO的部分(fēn)接口来获得MinIO返回的所有(yǒu)环境变量值,包括MINIO_SECRET_KEY和MINIO_ROOT_PASSWORD。成功利用(yòng)此漏洞可(kě)造成系统信息泄露,从而导致恶意攻击者可(kě)以利用(yòng)泄露的密钥信息登录MinIO。目前该漏洞利用(yòng)方式已在互联网公(gōng)开,建议受影响用(yòng)户尽快下载安(ān)装(zhuāng)修复版本以减少漏洞所带来的风险。


MinIO是一个开源的对象存储服務(wù)器,用(yòng)于存储和检索大规模非结构化数据,如照片、视频和文(wén)档等。它兼容Amazon S3 API,因此可(kě)以使用(yòng)各种S3兼容的工(gōng)具(jù)和库与其进行交互。MinIO提供高可(kě)用(yòng)性、高性能(néng)和可(kě)扩展性,因此非常适合云存储、数据湖(hú)、备份和归档等应用(yòng)场景。


漏洞编号和评分(fēn)

  • CVE-2023-28432

  • 高危


漏洞状态

漏洞细节

PoCEXP在野利用(yòng)
已公(gōng)开已公(gōng)开已公(gōng)开未知



受影响版本

MinIO RELEASE.2019-12-17T23-16-33Z <= MinIO < MinIO RELEASE.2023-03-20T20-16-18Z


注:MinIO只有(yǒu)在被配置為(wèi)集群模式的情况下,受此漏洞影响


修复建议

目前该漏洞已经修复,建议受影响用(yòng)户尽快升级至安(ān)全版本RELEASE.2023-03-20T20-16-18Z或更高版本:


https://github.com/minio/minio/releases/tag/RELEASE.2023-03-20T20-16-18Z


参考链接

  • https://github.com/minio/minio/security/advisories/GHSA-6xvq-wj2x-3h3q

  • https://github.com/minio/minio/releases/tag/RELEASE.2023-03-20T20-16-18Z


分(fēn)享到微信
X