Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2025-62506 — Script de verificación para CVE-2025-62506, una vulnerabilidad de escalada de privilegios en cuentas de servicio de MinIO, que prueba si las cuentas restringidas pueden eludir las políticas integradas para crear cuentas sin restricciones. | Kitploit
Herramientas/GitHubGitHub/yoshino-s/cve-2025-62506
Escalada de PrivilegiosAnálisis de VulnerabilidadesExplotaciónPruebas de PenetraciónSeguridad en la Nube
GitHubyoshino-s/cve-2025-62506

CVE-2025-62506

Script de verificación para CVE-2025-62506, una vulnerabilidad de escalada de privilegios en cuentas de servicio de MinIO, que prueba si las cuentas restringidas pueden eludir las políticas integradas para crear cuentas sin restricciones.

Ver Repositorio
6hace 10 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Script de Verificación de Vulnerabilidad CVE-2025-62506

中文

Descripción General

Este repositorio contiene un script de verificación para CVE-2025-62506, una vulnerabilidad de escalada de privilegios en cuentas de servicio de MinIO y cuentas STS (Servicio de Token de Seguridad).

Descripción de la Vulnerabilidad

CVE-2025-62506 es una vulnerabilidad de escalada de privilegios que permite a cuentas de servicio restringidas y cuentas STS eludir sus restricciones de políticas integradas al realizar operaciones de cuenta "propia", específicamente al crear nuevas cuentas de servicio para el mismo usuario.

Detalles Técnicos

La vulnerabilidad existe en la lógica de validación de políticas IAM en cmd/iam.go. Al validar políticas de sesión para cuentas restringidas que realizan operaciones en su propia cuenta (como crear cuentas de servicio), el código se basaba incorrectamente en el argumento DenyOnly.

El indicador DenyOnly se utiliza para permitir que las cuentas realicen acciones relacionadas con su propia cuenta verificando únicamente si la acción está explícitamente denegada. Sin embargo, cuando hay una política de sesión (sub-política) presente, el sistema debería validar que la acción está realmente permitida por la política de sesión, no solo que no esté denegada.

Escenario de Ataque

  1. Un administrador crea una cuenta de servicio o cuenta STS con una política integrada restringida (por ejemplo, acceso solo a bucket1 y bucket2)
  2. La cuenta restringida intenta crear una nueva cuenta de servicio para sí misma sin especificar restricciones de política
  3. Debido a la elusión, la nueva cuenta de servicio se crea con privilegios completos del padre en lugar de estar restringida por la política integrada
  4. El atacante ahora tiene privilegios elevados más allá de las restricciones previstas

Impacto

  • Complejidad del Ataque: BAJA - La explotación solo requiere credenciales válidas para una cuenta de servicio/STS restringida
  • Confidencialidad: ALTA - Los atacantes pueden acceder a buckets y objetos más allá de sus restricciones previstas
  • Integridad: ALTA - Los atacantes pueden modificar, eliminar o crear objetos fuera de su alcance autorizado
  • Disponibilidad: NINGUNA - No afecta directamente la disponibilidad del servicio

Puntuación CVSS

8.1 (Alta) - CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N

Versiones Afectadas

Todas las versiones anteriores a RELEASE.2025-10-15T17-29-55Z

Versión Corregida

RELEASE.2025-10-15T17-29-55Z

Referencias

  • Aviso de Seguridad de GitHub
  • Commit de Corrección
  • PR de Corrección

Script de Verificación

El script verify_cve_2025_62506.py comprueba si su instalación de MinIO es vulnerable a CVE-2025-62506.

Requisitos Previos

  • Python 3.7+
  • Servidor MinIO en ejecución (puede iniciarse con el docker-compose.yml proporcionado)
  • Paquetes Python requeridos: minio

Instalación

  1. Iniciar el servidor MinIO:
root@kitploit:~
docker-compose up -d
  1. Instalar dependencias:
root@kitploit:~
pip install minio

Flujo de Trabajo del Script

El script de verificación sigue estos pasos:

Paso 1: Crear Buckets de Prueba

  • Crea tres buckets de prueba: bucket1, bucket2, bucket3
  • Estos buckets se utilizan para probar las restricciones de permisos de acceso de la cuenta

Paso 2: Crear Política Restringida

  • Crea una política IAM que solo permite acceso a bucket1 y bucket2
  • Detalles de la política:
    • Acciones Permitidas: s3:* (todas las operaciones S3)
    • Recursos Permitidos: bucket1/*, bucket2/*
    • Recursos Denegados: Todos los demás buckets (incluyendo bucket3)

Paso 3: Crear Cuenta de Servicio Restringida

  • Crea una cuenta de servicio con la política restringida aplicada como política integrada
  • Detalles de la cuenta:
    • Clave de Acceso: restricted
    • Clave Secreta: restricted123
    • Política: Política restringida integrada (solo bucket1 y bucket2)
    • Comportamiento Esperado: Solo puede acceder a los buckets especificados

Paso 4: Probar Acceso de la Cuenta Restringida

  • Utiliza la cuenta restringida para listar buckets
  • Verifica que los permisos estén correctamente restringidos
  • Resultado Esperado: Solo puede ver bucket1 y bucket2

Paso 5: Intentar Escalada de Privilegios (Prueba de Vulnerabilidad)

  • Utiliza la cuenta restringida para intentar crear una nueva cuenta de servicio
  • La nueva cuenta se crea sin especificar una política (debería heredar las restricciones del padre)
  • Prueba de Vulnerabilidad: Si la creación tiene éxito, intenta usar la nueva cuenta para acceder a recursos no autorizados (bucket3)
  • Comportamiento Seguro: La creación debería fallar con error de permiso denegado

Limpieza

  • Elimina todas las cuentas de servicio de prueba
  • Elimina la política de prueba
  • Elimina todos los buckets de prueba y su contenido

Uso

  1. Asegúrese de que MinIO esté en ejecución:
root@kitploit:~
docker-compose up -d
  1. Ejecute el script de verificación:
root@kitploit:~
python verify_cve_2025_62506.py

Salida Esperada

Sistema Vulnerable

root@kitploit:~
🚀 Script de Verificación de Vulnerabilidad CVE-2025-62506
============================================================
📋 Descripción del Script:
   Este script prueba la vulnerabilidad de escalada de privilegios de cuentas de servicio de MinIO (CVE-2025-62506)
   La vulnerabilidad permite a cuentas de servicio restringidas eludir políticas integradas al crear nuevas cuentas
============================================================

📦 Paso 1: Crear Buckets de Prueba
   Creando tres buckets de prueba: bucket1, bucket2, bucket3
   Utilizados para probar las restricciones de permisos de acceso de la cuenta
----------------------------------------
   ✅ Bucket creado: bucket1
   ✅ Bucket creado: bucket2
   ✅ Bucket creado: bucket3

🔒 Paso 2: Crear Política Restringida
   Creando una política que solo permite acceso a bucket1 y bucket2
   Esta política se aplicará a la cuenta de servicio restringida
----------------------------------------
   ✅ Política creada: restricted-policy
   📋 Permisos de la Política:
      - Acciones Permitidas: s3:* (todas las operaciones S3)
      - Recursos Permitidos: bucket1/*, bucket2/*
      - Recursos Denegados: Todos los demás buckets

👤 Paso 3: Crear Cuenta de Servicio Restringida
   Creando una cuenta de servicio con la política restringida anterior
   Esta cuenta solo puede acceder a bucket1 y bucket2
----------------------------------------
   ✅ Cuenta de servicio creada: restricted
   📋 Permisos de la Cuenta:
      - Clave de Acceso: restricted
      - Política: Política restringida integrada (solo bucket1 y bucket2)
      - Comportamiento Esperado: Solo puede acceder a los buckets especificados

🧪 Paso 4: Probar Acceso de la Cuenta Restringida
   Usando la cuenta restringida para listar buckets, verificando que los permisos estén correctamente restringidos
   Resultado Esperado: Solo puede ver bucket1 y bucket2
----------------------------------------
   ✅ La cuenta restringida está correctamente limitada a los buckets permitidos
      Buckets accesibles: ['bucket1', 'bucket2']

⚡ Paso 5: Intentar Escalada de Privilegios (Prueba de Vulnerabilidad)
   Usando la cuenta restringida para intentar crear una nueva cuenta de servicio
   La nueva cuenta sin política especificada debería heredar las restricciones del padre
   Vulnerabilidad: La cuenta restringida puede eludir la política para crear nuevas cuentas sin restricciones
----------------------------------------
   ✅ Cuenta de servicio creada: newroot
   📋 Intentando usar la nueva cuenta de servicio para acceder al bucket3 no autorizado
   ⬆️ Intentando subir objeto al bucket3 para verificar permisos
   ⬇️ Intentando listar objetos para verificar permisos
      Objeto encontrado: test-object
   ❌ VULNERABLE: La cuenta restringida creó exitosamente una nueva cuenta de servicio
      Permisos de la nueva cuenta: Sin restricciones (heredó permisos completos del padre)
      ¡Esto indica que la vulnerabilidad CVE-2025-62506 está presente!

🧹 Limpiando recursos de prueba...
----------------------------------------
   ✅ Cuenta de servicio eliminada: restricted
   ✅ Cuenta de servicio eliminada: newroot
   ✅ Política eliminada: restricted-policy
   ✅ Bucket eliminado: bucket1
   ✅ Bucket eliminado: bucket2
   ✅ Bucket eliminado: bucket3

============================================================
📊 Resultados de Verificación
============================================================
❌ RESULTADO: VULNERABLE - CVE-2025-62506 está presente
💡 Recomendación: Actualice inmediatamente a la versión parcheada RELEASE.2025-10-15T17-29-55Z o superior
🔗 Referencia: https://github.com/minio/minio/security/advisories/GHSA-jjjj-jwhf-8rgr
============================================================

Sistema Seguro

root@kitploit:~
🚀 Script de Verificación de Vulnerabilidad CVE-2025-62506
============================================================
📋 Descripción del Script:
   Este script prueba la vulnerabilidad de escalada de privilegios de cuentas de servicio de MinIO (CVE-2025-62506)
   La vulnerabilidad permite a cuentas de servicio restringidas eludir políticas integradas al crear nuevas cuentas
============================================================

📦 Paso 1: Crear Buckets de Prueba
   Creando tres buckets de prueba: bucket1, bucket2, bucket3
   Utilizados para probar las restricciones de permisos de acceso de la cuenta
----------------------------------------
   ✅ Bucket creado: bucket1
   ✅ Bucket creado: bucket2
   ✅ Bucket creado: bucket3

🔒 Paso 2: Crear Política Restringida
   Creando una política que solo permite acceso a bucket1 y bucket2
   Esta política se aplicará a la cuenta de servicio restringida
----------------------------------------
   ✅ Política creada: restricted-policy
   📋 Permisos de la Política:
      - Acciones Permitidas: s3:* (todas las operaciones S3)
      - Recursos Permitidos: bucket1/*, bucket2/*
      - Recursos Denegados: Todos los demás buckets

👤 Paso 3: Crear Cuenta de Servicio Restringida
   Creando una cuenta de servicio con la política restringida anterior
   Esta cuenta solo puede acceder a bucket1 y bucket2
----------------------------------------
   ✅ Cuenta de servicio creada: restricted
   📋 Permisos de la Cuenta:
      - Clave de Acceso: restricted
      - Política: Política restringida integrada (solo bucket1 y bucket2)
      - Comportamiento Esperado: Solo puede acceder a los buckets especificados

🧪 Paso 4: Probar Acceso de la Cuenta Restringida
   Usando la cuenta restringida para listar buckets, verificando que los permisos estén correctamente restringidos
   Resultado Esperado: Solo puede ver bucket1 y bucket2
----------------------------------------
   ✅ La cuenta restringida está correctamente limitada a los buckets permitidos
      Buckets accesibles: ['bucket1', 'bucket2']

⚡ Paso 5: Intentar Escalada de Privilegios (Prueba de Vulnerabilidad)
   Usando la cuenta restringida para intentar crear una nueva cuenta de servicio
   La nueva cuenta sin política especificada debería heredar las restricciones del padre
   Vulnerabilidad: La cuenta restringida puede eludir la política para crear nuevas cuentas sin restricciones
----------------------------------------
   ✅ SEGURO: La cuenta restringida no pudo crear una nueva cuenta de servicio
      Error: Permiso correctamente denegado
      Detalles: Acceso Denegado.

🧹 Limpiando recursos de prueba...
----------------------------------------
   ✅ Cuenta de servicio eliminada: restricted
   ✅ Política eliminada: restricted-policy
   ✅ Bucket eliminado: bucket1
   ✅ Bucket eliminado: bucket2
   ✅ Bucket eliminado: bucket3

============================================================
📊 Resultados de Verificación
============================================================
✅ RESULTADO: SEGURO - CVE-2025-62506 está parcheado
🎉 Su versión de MinIO tiene esta vulnerabilidad parcheada
============================================================

Mitigación

  1. Actualizar MinIO: Actualice a la versión RELEASE.2025-10-15T17-29-55Z o superior
  2. Auditar Cuentas de Servicio: Revise todas las cuentas de servicio creadas por cuentas que no sean de administrador
  3. Revocar Cuentas Sospechosas: Elimine cualquier cuenta de servicio que pueda haber sido creada mediante explotación
  4. Revisar Registros de Acceso: Verifique si hay acceso no autorizado a buckets sensibles

Licencia

Este script de verificación se proporciona tal cual para fines de pruebas de seguridad.

Descargar herramienta