CVE-2021-43858
Élévation de privilèges utilisateur dans MinIO
- Publié
- 27 déc. 2021
- Mise à jour
- 4 août 2024
- Attribution de CNA
- GitHub_M
- Preuve observée
- 8 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HModéré · 30 prochains jours
- Percentile
- 98,4 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
MinIO est une application native Kubernetes pour le stockage cloud. Avant la version `RELEASE.2021-12-27T07-23-18Z`, un client malveillant peut élaborer manuellement un appel d'API HTTP qui permet de mettre à jour la politique d'un utilisateur et d'obtenir des privilèges plus élevés. Le correctif de la version `RELEASE.2021-12-27T07-23-18Z` modifie le type de corps de requête accepté et supprime la possibilité d'appliquer des modifications de politique via cette API. Il existe une solution de contournement pour cette vulnérabilité : la modification des mots de passe peut être désactivée en ajoutant une règle `Deny` explicite pour désactiver l'API pour les utilisateurs.
Sources
2- cve-2021-43858Exploit
Exploit pour la vulnérabilité d'élévation de privilèges MinIO CVE-2021-43858, permettant un accès non autorisé au stockage cloud. Écrit en Go, exécuté avec 'go run exp.go'.
- CVE-2021-43858-MinIOExploit
Exploit basé sur Go pour CVE-2021-43858 ciblant la vulnérabilité d'élévation de privilèges de MinIO. S'exécute contre une IP et un port spécifiés pour démontrer la faille de sécurité.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.