MinIO信息泄露漏洞 (CVE-2023-28432) 安全通告
MinIO是一个用Golang开发的基于Apache License v2.0开源协议的对象存储服务。
近日,奇安信CERT监测到MinIO 信息泄露漏洞(CVE-2023-28432),在集群部署的MinIO中,未经身份认证的远程攻击者通过发送特殊HTTP请求即可获取所有环境变量,其中包括MINIO_SECRET_KEY和MINIO_ROOT_PASSWORD,造成敏感信息泄露,最终可能导致攻击者以管理员身份登录MinIO。鉴于该漏洞利用简单,影响较大,建议客户尽快升级到安全版本。
(资料图片仅供参考)
漏洞名称 | MinIO 信息泄露漏洞 | ||
公开时间 | 2023-03-23 | 更新时间 | 2023-03-23 |
CVE编号 | CVE-2023-28432 | 其他编号 | QVD-2023-7117 |
威胁类型 | 信息泄露 | 技术类型 | 信息暴露 |
厂商 | MinIO | 产品 | MinIO |
风险等级 | |||
奇安信CERT风险评级 | 风险等级 | ||
高危 | 蓝色(一般事件) | ||
现时威胁状态 | |||
POC状态 | EXP状态 | 在野利用状态 | 技术细节状态 |
未发现 | 未发现 | 未发现 | 未发现 |
漏洞描述 | MinIO 存在信息泄露漏洞,在集群部署的MinIO中,未经身份认证的远程攻击者通过发送特殊HTTP请求即可获取所有环境变量,其中包括MINIO_SECRET_KEY和MINIO_ROOT_PASSWORD,造成敏感信息泄露,最终可能导致攻击者以管理员身份登录MinIO。 | ||
影响版本 | RELEASE.2019-12-17T23-16-33Z <= MinIO < RELEASE.2023-03-20T20-16-18Z | ||
其他受影响组件 | 无 |
威胁评估
漏洞名称 | MinIO 信息泄露漏洞 | |||
CVE编号 | CVE-2023-28432 | 其他编号 | QVD-2023-7117 | |
CVSS 3.1评级 | 高危 | CVSS 3.1分数 | 8.6 | |
CVSS向量 | 访问途径(AV) | 攻击复杂度(AC) | ||
网络 | 低 | |||
用户认证(Au) | 用户交互(UI) | |||
无 | 不需要 | |||
影响范围(S) | 机密性影响(C) | |||
不改变 | 高 | |||
完整性影响(I) | 可用性影响(A) | |||
低 | 低 | |||
危害描述 | 利用该漏洞可以获取所有环境变量,其中包括MINIO_SECRET_KEY和MINIO_ROOT_PASSWORD,造成敏感信息泄露,最终可能导致攻击者以管理员身份登录MinIO。 |
处置建议
目前官方已发布安全修复版本,受影响用户可以升级到RELEASE.2023-03-20T20-16-18Z及以上版本。
https://github.com/minio/minio/releases/tag/RELEASE.2023-03-20T20-16-18Z
参考资料
[1]https://github.com/minio/minio/releases/tag/RELEASE.2023-03-20T20-16-18Z
[2]https://github.com/minio/minio/security/advisories/GHSA-6xvq-wj2x-3h3q
标签:
相关阅读
-
MinIO信息泄露漏洞 (CVE-2023-28432) 安全通告
MinIO是一个用Golang开发的基于ApacheLicensev2 0开源协议的对象存... -
暗影重重:肚脑虫 (Donot) 组织近期攻...
概述肚脑虫组织,又名Donot,奇安信内部编号APT-Q-38,被认为具有南... -
初期投入29亿!美国国家网络防御体系将...
前情回顾·美国国家网络防御系统动态美国政府发布安全日志强制留存... -
结合图学习和自动数据收集的代码漏洞检...
原文标题:CombiningGraph-BasedLearningWithAutomatedDataCollectionforCodeVuln -
如何判断AI生成的特朗普被捕照是深度伪...
你在社交媒体上看到的特朗普被捕照是AI生成的,虽然疯传,但绝对是... -
天天最资讯丨提升应用可观察性的8款热门...
可观测性不是一个新鲜的名词,主要是指通过分析数字化应用系统的指...