CVE-2021-43858
Escalada de privilegios de usuario en MinIO
- Publicado
- 27 dic 2021
- Actualizado
- 4 ago 2024
- Asignación de CNA
- GitHub_M
- Evidencia observada
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HModerado · próximos 30 días
- Percentil
- 98,4 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
MinIO es una aplicación nativa de Kubernetes para el almacenamiento en la nube. En versiones anteriores a "RELEASE.2021-12-27T07-23-18Z", un cliente malicioso puede elaborar manualmente una llamada a la API HTTP que permite actualizar la política de un usuario y alcanzar mayores privilegios. El parche de la versión "RELEASE.2021-12-27T07-23-18Z" cambia el tipo de cuerpo de petición aceptado y elimina la posibilidad de aplicar cambios de política mediante esta API. Se presenta una solución para esta vulnerabilidad: El cambio de contraseñas puede deshabilitarse al añadir una regla explícita "Deny" para deshabilitar la API para los usuarios
Fuentes
2- cve-2021-43858Exploit
Exploit para la vulnerabilidad de escalada de privilegios en MinIO CVE-2021-43858, que permite el acceso no autorizado al almacenamiento en la nube. Escrito en Go, ejecutar con 'go run exp.go'.
- CVE-2021-43858-MinIOExploit
Exploit basado en Go para CVE-2021-43858 que apunta a la vulnerabilidad de escalada de privilegios en MinIO. Se ejecuta contra una IP y puerto especificados para demostrar la falla de seguridad.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.