MinIO信息泄露漏洞 (CVE-2023-28432) 安全通告

MinIO是一个用Golang开发的基于Apache License v2.0开源协议的对象存储服务。

近日,奇安信CERT监测到MinIO 信息泄露漏洞(CVE-2023-28432),在集群部署的MinIO中,未经身份认证的远程攻击者通过发送特殊HTTP请求即可获取所有环境变量,其中包括MINIO_SECRET_KEY和MINIO_ROOT_PASSWORD,造成敏感信息泄露,最终可能导致攻击者以管理员身份登录MinIO。鉴于该漏洞利用简单,影响较大,建议客户尽快升级到安全版本。

漏洞名称 MinIO 信息泄露漏洞
公开时间 2023-03-23 更新时间 2023-03-23
CVE编号 CVE-2023-28432 其他编号 QVD-2023-7117
威胁类型 信息泄露 技术类型 信息暴露
厂商 MinIO 产品 MinIO
风险等级
奇安信CERT风险评级 风险等级
高危 蓝色(一般事件)
现时威胁状态
POC状态 EXP状态 在野利用状态 技术细节状态
未发现 未发现 未发现 未发现
漏洞描述 MinIO 存在信息泄露漏洞,在集群部署的MinIO中,未经身份认证的远程攻击者通过发送特殊HTTP请求即可获取所有环境变量,其中包括MINIO_SECRET_KEY和MINIO_ROOT_PASSWORD,造成敏感信息泄露,最终可能导致攻击者以管理员身份登录MinIO。
影响版本 RELEASE.2019-12-17T23-16-33Z
其他受影响组件

威胁评估

漏洞名称 MinIO 信息泄露漏洞
CVE编号 CVE-2023-28432 其他编号 QVD-2023-7117
CVSS 3.1评级 高危 CVSS 3.1分数 8.6
CVSS向量 访问途径(AV 攻击复杂度(AC
网络
用户认证(Au 用户交互(UI
不需要
影响范围(S 机密性影响(C
不改变
完整性影响(I 可用性影响(A
危害描述 利用该漏洞可以获取所有环境变量,其中包括MINIO_SECRET_KEY和MINIO_ROOT_PASSWORD,造成敏感信息泄露,最终可能导致攻击者以管理员身份登录MinIO。

处置建议

目前官方已发布安全修复版本,受影响用户可以升级到RELEASE.2023-03-20T20-16-18Z及以上版本。

https://github.com/minio/minio/releases/tag/RELEASE.2023-03-20T20-16-18Z

参考资料

[1]https://github.com/minio/minio/releases/tag/RELEASE.2023-03-20T20-16-18Z

[2]https://github.com/minio/minio/security/advisories/GHSA-6xvq-wj2x-3h3q

「声明:本文来自网络,版权归原作者所有。文章内容仅代表作者独立观点,不代表GetTrust立场,转载目的在于传递更多信息。如有侵权,请联系删除」

相关推荐: 北京2022年度个税综合所得汇算清缴邮寄纳税申报有关事项明确了!

据国家税务总局北京市税务局网站消息,2月27日,国家税务总局北京市税务局发布《关于2022年度个人所得税综合所得汇算清缴邮寄纳税申报的通告》(2023年第1号)(以下简称《通告》),《通告》指出,依据《中华人民共和国税收征收管理法》及其实施细则、《邮寄纳税申报…