CVE-2024-24747
Défaut non sécurisé de MinIO : les clés d'accès héritent de admin de l'utilisateur root, permettant une escalade de privilèges.
- Publié
- 31 janv. 2024
- Mise à jour
- 1 août 2024
- Attribution de CNA
- GitHub_M
- Preuve observée
- 12 avr. 2024
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HModéré · 30 prochains jours
- Percentile
- 98,4 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
MinIO est un stockage d'objets haute performance. Lorsqu'une clé d'accès est créée, elle hérite des autorisations de la clé parente. Non seulement pour les actions `s3:*`, mais aussi pour les actions `admin:*`. Cela signifie qu'à moins que les droits `admin` ne soient refusés quelque part au-dessus dans la hiérarchie des clés d'accès, les clés d'accès pourront simplement remplacer leurs propres autorisations `s3` par des autorisations plus permissives. La vulnérabilité est corrigée dans RELEASE.2024-01-31T20-20-33Z.
Sources
1Jenson Zhao · go · 12 avr. 2024
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.