CVE-2025-62506
MinIO عرضة لتصعيد الامتيازات عبر تجاوز سياسة الجلسة في حسابات الخدمة وSTS
- تم النشر
- 16/10/2025
- محدث
- 23/10/2025
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 25/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Nمنخفض · الثلاثين يومًا القادمة
- المئوية
- 44.8%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
MinIO هو نظام تخزين كائنات عالي الأداء. في جميع الإصدارات السابقة لـ RELEASE.2025-10-15T17-29-55Z، توجد ثغرة تصعيد صلاحيات تسمح لحسابات الخدمة وحسابات STS (خدمة رمز الأمان) ذات سياسات الجلسة المقيدة بتجاوز قيود سياساتها المضمنة عند تنفيذ عمليات على حسابها الخاص، وتحديدًا عند إنشاء حسابات خدمة جديدة لنفس المستخدم. تكمن الثغرة في منطق التحقق من صلاحية سياسات IAM حيث اعتمد الكود بشكل غير صحيح على وسيطة DenyOnly عند التحقق من سياسات الجلسة للحسابات المقيدة. عند وجود سياسة جلسة، يجب على النظام التحقق من أن الإجراء مسموح به بواسطة سياسة الجلسة، وليس فقط أنه غير مرفوض. يمكن للمهاجم الذي يمتلك بيانات اعتماد صالحة لحساب خدمة أو STS مقيد إنشاء حساب خدمة جديد لنفسه دون قيود سياسية، مما ينتج عنه حساب خدمة جديد بصلاحيات الوالد الكاملة بدلاً من أن يكون مقيدًا بالسياسة المضمنة. يسمح هذا للمهاجم بالوصول إلى الدلائل والكائنات خارج القيود المفروضة عليه وتعديل أو حذف أو إنشاء كائنات خارج نطاقه المصرح به. تم إصلاح الثغرة في الإصدار RELEASE.2025-10-15T17-29-55Z.
المصادر
1نص تحقق لـ CVE-2025-62506، وهي ثغرة تصعيد صلاحيات في حسابات خدمة MinIO، تختبر ما إذا كانت الحسابات المقيدة قادرة على تجاوز السياسات المضمنة لإنشاء حسابات غير مقيدة.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.