CVE-2021-43858
تصعيد صلاحيات المستخدم في MinIO
- تم النشر
- 27/12/2021
- محدث
- 04/08/2024
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 08/08/2026
تصعيد صلاحيات المستخدم في MinIO
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Hمتوسط · الثلاثين يومًا القادمة
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
MinIO هو تطبيق أصلي لـ Kubernetes لتخزين السحابة. قبل الإصدار `RELEASE.2021-12-27T07-23-18Z`، يمكن لعميل خبيث صياغة استدعاء API HTTP يدويًا يسمح بتحديث سياسة مستخدم والحصول على صلاحيات أعلى. التصحيح في الإصدار `RELEASE.2021-12-27T07-23-18Z` يغيّر نوع نص الطلب المقبول ويزيل القدرة على تطبيق تغييرات السياسة عبر هذا الـ API. يوجد حل بديل لهذه الثغرة: يمكن تعطيل تغيير كلمات المرور عن طريق إضافة قاعدة `Deny` صريحة لتعطيل الـ API للمستخدمين.
استغلال لثغرة تصعيد الامتيازات في MinIO CVE-2021-43858، مما يسمح بالوصول غير المصرح به إلى التخزين السحابي. مكتوب بلغة Go، ويُشغَّل باستخدام 'go run exp.go'.
استغلال مبني على لغة Go لثغرة CVE-2021-43858 التي تستهدف ثغرة تصعيد الامتيازات في MinIO. يتم تنفيذه ضد عنوان IP ومنفذ محددين لإظهار الخلل الأمني.
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.