分享

MinIO信息泄露漏洞(POC已公开)(CVE-2023-28432)

 zZ华 2023-03-30 发布于广东

    MinIO是一种开源的对象存储服务,它兼容 Amazon S3 API,可以在私有云或公有云中使用。MinIO 是一种高性能、高可用性的分布式存储系统,它可以存储大量数据,并提供对数据的高速读写能力。MinIO 采用分布式架构,可以在多个节点上运行,从而实现数据的分布式存储和处理。
    近日发现,MinIO verify接口存在信息泄露漏洞,POC已经公开,并且利用方式极为简单。相关用户请注意防范信息泄露安全风险。


图片

NO.1


漏洞描述

图片
MinIverify接口存在信息泄露漏洞,远程攻击者可简单修改请求方式,实现对漏洞的利用,泄露信息包括服务器操作系统、路径、内网IP及端口等信息,漏洞利用方式简单且POC已公开。

图片



NO.2


漏洞影响范围

图片

RELEASE.2019-12-17T23-16-33Z <= MinIO < RELEASE.2023-03-20T20-16-18Z



NO.3


修复方案

图片
缓解措施:
在可能的情况下,限制MinIO的端口访问,仅允许内网用户访问,或增加黑白名单机制。

修复方案:
官方已发布安全修复版本,受影响用户可以升级到安全版本: 
https://github.com/minio/minio/releases



NO.4


参考链接

图片
https://github.com/minio/minio/releases
https://github.com/Mr-xn/CVE-2023-28432

图片

    本站是提供个人知识管理的网络存储空间,所有内容均由用户发布,不代表本站观点。请注意甄别内容中的联系方式、诱导购买等信息,谨防诈骗。如发现有害或侵权内容,请点击一键举报。
    转藏 分享 献花(0

    0条评论

    发表

    请遵守用户 评论公约

    类似文章 更多