CVE-2025-62506
MinIO vulnérable à une élévation de privilèges via le contournement de la politique de session dans les comptes de service et STS
- Publié
- 16 oct. 2025
- Mise à jour
- 23 oct. 2025
- Attribution de CNA
- GitHub_M
- Preuve observée
- 25 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:NFaible · 30 prochains jours
- Percentile
- 44,8 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
MinIO est un système de stockage d'objets haute performance. Dans toutes les versions antérieures à RELEASE.2025-10-15T17-29-55Z, une vulnérabilité d'élévation de privilèges permet aux comptes de service et aux comptes STS (Security Token Service) dotés de politiques de session restreintes de contourner les restrictions de leur politique intégrée lors d'opérations effectuées sur leur propre compte, notamment lors de la création de nouveaux comptes de service pour le même utilisateur. La vulnérabilité réside dans la logique de validation des politiques IAM, où le code s'appuyait à tort sur l'argument DenyOnly lors de la validation des politiques de session pour les comptes restreints. Lorsqu'une politique de session est présente, le système doit vérifier que l'action est autorisée par la politique de session, et non pas seulement qu'elle n'est pas refusée. Un attaquant disposant d'identifiants valides pour un compte de service ou STS restreint peut créer un nouveau compte de service pour lui-même sans restrictions de politique, ce qui donne un nouveau compte de service disposant de tous les privilèges parent au lieu d'être limité par la politique intégrée. Cela permet à l'attaquant d'accéder à des buckets et à des objets au-delà de ses restrictions prévues, ainsi que de modifier, supprimer ou créer des objets en dehors de son périmètre autorisé. La vulnérabilité est corrigée dans la version RELEASE.2025-10-15T17-29-55Z.
Sources
1Script de vérification pour CVE-2025-62506, une vulnérabilité d'élévation de privilèges dans les comptes de service MinIO, testant si des comptes restreints peuvent contourner les politiques intégrées pour créer des comptes sans restriction.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.