Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2025-62506 — Verifikationsskript für CVE-2025-62506, eine Privilege-Escalation-Schwachstelle in MinIO-Dienstkonten, das testet, ob eingeschränkte Konten Inline-Richtlinien umgehen können, um uneingeschränkte Konten zu erstellen. | Kitploit
Tools/GitHubGitHub/yoshino-s/cve-2025-62506
Privilege EscalationSchwachstellenanalyseExploitationPenetrationstestsCloud-Sicherheit
GitHubyoshino-s/cve-2025-62506

CVE-2025-62506

Verifikationsskript für CVE-2025-62506, eine Privilege-Escalation-Schwachstelle in MinIO-Dienstkonten, das testet, ob eingeschränkte Konten Inline-Richtlinien umgehen können, um uneingeschränkte Konten zu erstellen.

Repository anzeigen
vor 10 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2025-62506 Verifizierungsskript für Sicherheitslücken

中文

Übersicht

Dieses Repository enthält ein Verifizierungsskript für CVE-2025-62506, eine Privilegienausweitungsschwachstelle in MinIO-Dienstkonten und STS-Konten (Security Token Service).

Beschreibung der Schwachstelle

CVE-2025-62506 ist eine Privilegienausweitungsschwachstelle, die es eingeschränkten Dienstkonten und STS-Konten ermöglicht, ihre Inline-Policy-Einschränkungen bei der Durchführung von "eigenen" Kontovorgängen zu umgehen, insbesondere beim Erstellen neuer Dienstkonten für denselben Benutzer.

Technische Details

Die Schwachstelle existiert in der IAM-Policy-Validierungslogik in cmd/iam.go. Bei der Validierung von Sitzungsrichtlinien für eingeschränkte Konten, die Vorgänge an ihrem eigenen Konto durchführen (z. B. das Erstellen von Dienstkonten), stützte sich der Code fälschlicherweise auf das Argument DenyOnly.

Das Flag DenyOnly wird verwendet, um Konten die Durchführung von Aktionen im Zusammenhang mit ihrem eigenen Konto zu ermöglichen, indem nur geprüft wird, ob die Aktion explizit verweigert wird. Wenn jedoch eine Sitzungsrichtlinie (Unterrichtlinie) vorhanden ist, sollte das System validieren, dass die Aktion tatsächlich von der Sitzungsrichtlinie erlaubt wird, nicht nur, dass sie nicht verweigert wird.

Angriffsszenario

  1. Ein Administrator erstellt ein Dienstkonto oder STS-Konto mit einer eingeschränkten Inline-Policy (z. B. Zugriff nur auf bucket1 und bucket2)
  2. Das eingeschränkte Konto versucht, ein neues Dienstkonto für sich selbst zu erstellen, ohne Policy-Einschränkungen anzugeben
  3. Aufgrund der Umgehung wird das neue Dienstkonto mit vollständigen übergeordneten Berechtigungen erstellt, anstatt durch die Inline-Policy eingeschränkt zu sein
  4. Der Angreifer verfügt nun über erhöhte Privilegien über die beabsichtigten Einschränkungen hinaus

Auswirkungen

  • Angriffskomplexität: NIEDRIG - Die Ausnutzung erfordert nur gültige Anmeldeinformationen für ein eingeschränktes Dienst-/STS-Konto
  • Vertraulichkeit: HOCH - Angreifer können auf Buckets und Objekte zugreifen, die über ihre beabsichtigten Einschränkungen hinausgehen
  • Integrität: HOCH - Angreifer können Objekte außerhalb ihres autorisierten Bereichs ändern, löschen oder erstellen
  • Verfügbarkeit: KEINE - Hat keine direkten Auswirkungen auf die Dienstverfügbarkeit

CVSS-Score

8.1 (Hoch) - CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N

Betroffene Versionen

Alle Versionen vor RELEASE.2025-10-15T17-29-55Z

Behobene Version

RELEASE.2025-10-15T17-29-55Z

Referenzen

  • GitHub Security Advisory
  • Fix-Commit
  • Fix-PR

Verifizierungsskript

Das Skript verify_cve_2025_62506.py testet, ob Ihre MinIO-Installation anfällig für CVE-2025-62506 ist.

Voraussetzungen

  • Python 3.7+
  • Laufender MinIO-Server (kann mit der bereitgestellten docker-compose.yml gestartet werden)
  • Erforderliche Python-Pakete: minio

Installation

  1. MinIO-Server starten:
root@kitploit:~
docker-compose up -d
  1. Abhängigkeiten installieren:
root@kitploit:~
pip install minio

Skript-Ablauf

Das Verifizierungsskript folgt diesen Schritten:

Schritt 1: Test-Buckets erstellen

  • Erstellt drei Test-Buckets: bucket1, bucket2, bucket3
  • Diese Buckets werden verwendet, um die Zugriffsberechtigungseinschränkungen des Kontos zu testen

Schritt 2: Eingeschränkte Policy erstellen

  • Erstellt eine IAM-Policy, die nur Zugriff auf bucket1 und bucket2 erlaubt
  • Policy-Details:
    • Erlaubte Aktionen: s3:* (alle S3-Operationen)
    • Erlaubte Ressourcen: bucket1/*, bucket2/*
    • Verweigerte Ressourcen: Alle anderen Buckets (einschließlich bucket3)

Schritt 3: Eingeschränktes Dienstkonto erstellen

  • Erstellt ein Dienstkonto mit der eingeschränkten Policy als Inline-Policy
  • Kontodetails:
    • Zugriffsschlüssel: restricted
    • Geheimer Schlüssel: restricted123
    • Policy: Inline-eingeschränkte Policy (nur bucket1 und bucket2)
    • Erwartetes Verhalten: Kann nur auf angegebene Buckets zugreifen

Schritt 4: Zugriff des eingeschränkten Kontos testen

  • Verwendet das eingeschränkte Konto, um Buckets aufzulisten
  • Verifiziert, dass die Berechtigungen ordnungsgemäß eingeschränkt sind
  • Erwartetes Ergebnis: Kann nur bucket1 und bucket2 sehen

Schritt 5: Privilegienausweitung versuchen (Schwachstellentest)

  • Verwendet das eingeschränkte Konto, um zu versuchen, ein neues Dienstkonto zu erstellen
  • Das neue Konto wird ohne Angabe einer Policy erstellt (sollte übergeordnete Einschränkungen erben)
  • Schwachstellentest: Wenn die Erstellung erfolgreich ist, wird versucht, mit dem neuen Konto auf nicht autorisierte Ressourcen zuzugreifen (bucket3)
  • Sicheres Verhalten: Die Erstellung sollte mit einem Berechtigungsfehler fehlschlagen

Bereinigung

  • Entfernt alle Test-Dienstkonten
  • Entfernt die Test-Policy
  • Entfernt alle Test-Buckets und deren Inhalte

Verwendung

  1. Stellen Sie sicher, dass MinIO läuft:
root@kitploit:~
docker-compose up -d
  1. Führen Sie das Verifizierungsskript aus:
root@kitploit:~
python verify_cve_2025_62506.py

Erwartete Ausgabe

Anfälliges System

root@kitploit:~
🚀 CVE-2025-62506 Verifizierungsskript für Sicherheitslücken
============================================================
📋 Skriptbeschreibung:
   Dieses Skript testet auf die MinIO-Dienstkonto-Privilegienausweitungsschwachstelle (CVE-2025-62506)
   Die Schwachstelle ermöglicht es eingeschränkten Dienstkonten, Inline-Policies beim Erstellen neuer Konten zu umgehen
============================================================

📦 Schritt 1: Test-Buckets erstellen
   Erstellt drei Test-Buckets: bucket1, bucket2, bucket3
   Wird verwendet, um die Zugriffsberechtigungseinschränkungen des Kontos zu testen
----------------------------------------
   ✅ Bucket erstellt: bucket1
   ✅ Bucket erstellt: bucket2
   ✅ Bucket erstellt: bucket3

🔒 Schritt 2: Eingeschränkte Policy erstellen
   Erstellt eine Policy, die nur Zugriff auf bucket1 und bucket2 erlaubt
   Diese Policy wird auf das eingeschränkte Dienstkonto angewendet
----------------------------------------
   ✅ Policy erstellt: restricted-policy
   📋 Policy-Berechtigungen:
      - Erlaubte Aktionen: s3:* (alle S3-Operationen)
      - Erlaubte Ressourcen: bucket1/*, bucket2/*
      - Verweigerte Ressourcen: Alle anderen Buckets

👤 Schritt 3: Eingeschränktes Dienstkonto erstellen
   Erstellt ein Dienstkonto mit der oben genannten eingeschränkten Policy
   Dieses Konto kann nur auf bucket1 und bucket2 zugreifen
----------------------------------------
   ✅ Dienstkonto erstellt: restricted
   📋 Kontoberechtigungen:
      - Zugriffsschlüssel: restricted
      - Policy: Inline-eingeschränkte Policy (nur bucket1 und bucket2)
      - Erwartetes Verhalten: Kann nur auf angegebene Buckets zugreifen

🧪 Schritt 4: Zugriff des eingeschränkten Kontos testen
   Verwendet das eingeschränkte Konto, um Buckets aufzulisten und zu verifizieren, dass die Berechtigungen ordnungsgemäß eingeschränkt sind
   Erwartetes Ergebnis: Kann nur bucket1 und bucket2 sehen
----------------------------------------
   ✅ Eingeschränktes Konto korrekt auf erlaubte Buckets begrenzt
      Zugängliche Buckets: ['bucket1', 'bucket2']

⚡ Schritt 5: Privilegienausweitung versuchen (Schwachstellentest)
   Verwendet das eingeschränkte Konto, um zu versuchen, ein neues Dienstkonto zu erstellen
   Neues Konto ohne angegebene Policy sollte übergeordnete Einschränkungen erben
   Schwachstelle: Eingeschränktes Konto kann Policy umgehen, um uneingeschränkte neue Konten zu erstellen
----------------------------------------
   ✅ Dienstkonto erstellt: newroot
   📋 Versuche, mit dem neuen Dienstkonto auf nicht autorisiertes bucket3 zuzugreifen
   ⬆️ Versuche, ein Objekt in bucket3 hochzuladen, um Berechtigungen zu verifizieren
   ⬇️ Versuche, Objekte aufzulisten, um Berechtigungen zu verifizieren
      Objekt gefunden: test-object
   ❌ ANFÄLLIG: Eingeschränktes Konto hat erfolgreich ein neues Dienstkonto erstellt
      Berechtigungen des neuen Kontos: Uneingeschränkt (vollständige übergeordnete Berechtigungen geerbt)
      Dies weist auf das Vorhandensein von CVE-2025-62506 hin!

🧹 Testressourcen werden bereinigt...
----------------------------------------
   ✅ Dienstkonto entfernt: restricted
   ✅ Dienstkonto entfernt: newroot
   ✅ Policy entfernt: restricted-policy
   ✅ Bucket entfernt: bucket1
   ✅ Bucket entfernt: bucket2
   ✅ Bucket entfernt: bucket3

============================================================
📊 Verifizierungsergebnisse
============================================================
❌ ERGEBNIS: ANFÄLLIG - CVE-2025-62506 ist vorhanden
💡 Empfehlung: Aktualisieren Sie sofort auf die gepatchte Version RELEASE.2025-10-15T17-29-55Z oder höher
🔗 Referenz: https://github.com/minio/minio/security/advisories/GHSA-jjjj-jwhf-8rgr
============================================================

Sicheres System

root@kitploit:~
🚀 CVE-2025-62506 Verifizierungsskript für Sicherheitslücken
============================================================
📋 Skriptbeschreibung:
   Dieses Skript testet auf die MinIO-Dienstkonto-Privilegienausweitungsschwachstelle (CVE-2025-62506)
   Die Schwachstelle ermöglicht es eingeschränkten Dienstkonten, Inline-Policies beim Erstellen neuer Konten zu umgehen
============================================================

📦 Schritt 1: Test-Buckets erstellen
   Erstellt drei Test-Buckets: bucket1, bucket2, bucket3
   Wird verwendet, um die Zugriffsberechtigungseinschränkungen des Kontos zu testen
----------------------------------------
   ✅ Bucket erstellt: bucket1
   ✅ Bucket erstellt: bucket2
   ✅ Bucket erstellt: bucket3

🔒 Schritt 2: Eingeschränkte Policy erstellen
   Erstellt eine Policy, die nur Zugriff auf bucket1 und bucket2 erlaubt
   Diese Policy wird auf das eingeschränkte Dienstkonto angewendet
----------------------------------------
   ✅ Policy erstellt: restricted-policy
   📋 Policy-Berechtigungen:
      - Erlaubte Aktionen: s3:* (alle S3-Operationen)
      - Erlaubte Ressourcen: bucket1/*, bucket2/*
      - Verweigerte Ressourcen: Alle anderen Buckets

👤 Schritt 3: Eingeschränktes Dienstkonto erstellen
   Erstellt ein Dienstkonto mit der oben genannten eingeschränkten Policy
   Dieses Konto kann nur auf bucket1 und bucket2 zugreifen
----------------------------------------
   ✅ Dienstkonto erstellt: restricted
   📋 Kontoberechtigungen:
      - Zugriffsschlüssel: restricted
      - Policy: Inline-eingeschränkte Policy (nur bucket1 und bucket2)
      - Erwartetes Verhalten: Kann nur auf angegebene Buckets zugreifen

🧪 Schritt 4: Zugriff des eingeschränkten Kontos testen
   Verwendet das eingeschränkte Konto, um Buckets aufzulisten und zu verifizieren, dass die Berechtigungen ordnungsgemäß eingeschränkt sind
   Erwartetes Ergebnis: Kann nur bucket1 und bucket2 sehen
----------------------------------------
   ✅ Eingeschränktes Konto korrekt auf erlaubte Buckets begrenzt
      Zugängliche Buckets: ['bucket1', 'bucket2']

⚡ Schritt 5: Privilegienausweitung versuchen (Schwachstellentest)
   Verwendet das eingeschränkte Konto, um zu versuchen, ein neues Dienstkonto zu erstellen
   Neues Konto ohne angegebene Policy sollte übergeordnete Einschränkungen erben
   Schwachstelle: Eingeschränktes Konto kann Policy umgehen, um uneingeschränkte neue Konten zu erstellen
----------------------------------------
   ✅ SICHER: Eingeschränktes Konto konnte kein neues Dienstkonto erstellen
      Fehler: Berechtigung korrekt verweigert
      Details: Access Denied.

🧹 Testressourcen werden bereinigt...
----------------------------------------
   ✅ Dienstkonto entfernt: restricted
   ✅ Policy entfernt: restricted-policy
   ✅ Bucket entfernt: bucket1
   ✅ Bucket entfernt: bucket2
   ✅ Bucket entfernt: bucket3

============================================================
📊 Verifizierungsergebnisse
============================================================
✅ ERGEBNIS: SICHER - CVE-2025-62506 ist gepatcht
🎉 Ihre MinIO-Version hat diese Schwachstelle gepatcht
============================================================

Gegenmaßnahmen

  1. MinIO aktualisieren: Aktualisieren Sie auf Version RELEASE.2025-10-15T17-29-55Z oder höher
  2. Dienstkonten prüfen: Überprüfen Sie alle Dienstkonten, die von Nicht-Admin-Konten erstellt wurden
  3. Verdächtige Konten widerrufen: Löschen Sie alle Dienstkonten, die möglicherweise durch Ausnutzung erstellt wurden
  4. Zugriffsprotokolle überprüfen: Prüfen Sie auf nicht autorisierten Zugriff auf sensible Buckets

Lizenz

Dieses Verifizierungsskript wird wie besehen für Sicherheitstestzwecke bereitgestellt.

Tool herunterladen