CVE-2022-35919
Solicitudes autenticadas a la API de administración de actualizaciones del servidor permiten path traversal en minio
- Publicado
- 1 ago 2022
- Actualizado
- 22 abr 2025
- Asignación de CNA
- GitHub_M
- Evidencia observada
- 9 oct 2023
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:L/I:L/A:LAlto · próximos 30 días
- Percentil
- 98,9 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
MinIO es un almacenamiento de objetos de alto rendimiento publicado bajo la licencia pública general Affero de GNU versión v3.0. En versiones afectadas, todos los usuarios "admin" autorizados para "admin:ServerUpdate" pueden provocar selectivamente un error que, en respuesta, devuelva el contenido de la ruta solicitada. Cualquier sistema operativo normal permitiría el acceso a contenidos en cualquier ruta arbitraria que sea legible por el proceso MinIO. Es recomendado a usuarios actualizar. Los usuarios que no puedan actualizar pueden deshabilitar la API ServerUpdate denegando la acción "admin:ServerUpdate" para sus usuarios administradores por medio de políticas IAM
Fuentes
1Jenson Zhao · go · 9 oct 2023
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.