Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2025-62506 — Script de vérification pour CVE-2025-62506, une vulnérabilité d'élévation de privilèges dans les comptes de service MinIO, testant si des comptes restreints peuvent contourner les politiques intégrées pour créer des comptes sans restriction. | Kitploit
Outils/GitHubGitHub/yoshino-s/cve-2025-62506
Escalade de PrivilègesAnalyse des VulnérabilitésExploitationTests d'IntrusionSécurité Cloud
GitHubyoshino-s/cve-2025-62506

CVE-2025-62506

Script de vérification pour CVE-2025-62506, une vulnérabilité d'élévation de privilèges dans les comptes de service MinIO, testant si des comptes restreints peuvent contourner les politiques intégrées pour créer des comptes sans restriction.

Voir le dépôt
il y a 10 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Script de vérification de la vulnérabilité CVE-2025-62506

中文

Vue d'ensemble

Ce dépôt contient un script de vérification pour CVE-2025-62506, une vulnérabilité d'élévation de privilèges dans les comptes de service MinIO et les comptes STS (Security Token Service).

Description de la vulnérabilité

CVE-2025-62506 est une vulnérabilité d'élévation de privilèges qui permet aux comptes de service restreints et aux comptes STS de contourner leurs restrictions de politique intégrée lors d'opérations sur leur « propre » compte, notamment lors de la création de nouveaux comptes de service pour le même utilisateur.

Détails techniques

La vulnérabilité existe dans la logique de validation des politiques IAM dans cmd/iam.go. Lors de la validation des politiques de session pour les comptes restreints effectuant des opérations sur leur propre compte (comme la création de comptes de service), le code s'appuyait incorrectement sur l'argument DenyOnly.

L'indicateur DenyOnly est utilisé pour permettre aux comptes d'effectuer des actions liées à leur propre compte en vérifiant uniquement si l'action est explicitement refusée. Cependant, lorsqu'une politique de session (sous-politique) est présente, le système devrait valider que l'action est réellement autorisée par la politique de session, et pas seulement qu'elle n'est pas refusée.

Scénario d'attaque

  1. Un administrateur crée un compte de service ou un compte STS avec une politique intégrée restreinte (par exemple, accès uniquement à bucket1 et bucket2)
  2. Le compte restreint tente de créer un nouveau compte de service pour lui-même sans spécifier de restrictions de politique
  3. En raison du contournement, le nouveau compte de service est créé avec les privilèges complets du parent au lieu d'être restreint par la politique intégrée
  4. L'attaquant dispose désormais de privilèges élevés au-delà des restrictions prévues

Impact

  • Complexité de l'attaque : FAIBLE - L'exploitation nécessite uniquement des identifiants valides pour un compte de service/STS restreint
  • Confidentialité : ÉLEVÉE - Les attaquants peuvent accéder aux buckets et objets au-delà de leurs restrictions prévues
  • Intégrité : ÉLEVÉE - Les attaquants peuvent modifier, supprimer ou créer des objets en dehors de leur périmètre autorisé
  • Disponibilité : AUCUNE - N'affecte pas directement la disponibilité du service

Score CVSS

8.1 (Élevé) - CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N

Versions affectées

Toutes les versions antérieures à RELEASE.2025-10-15T17-29-55Z

Version corrigée

RELEASE.2025-10-15T17-29-55Z

Références

  • Avis de sécurité GitHub
  • Commit de correction
  • PR de correction

Script de vérification

Le script verify_cve_2025_62506.py teste si votre installation MinIO est vulnérable à CVE-2025-62506.

Prérequis

  • Python 3.7+
  • Serveur MinIO en cours d'exécution (peut être démarré avec le docker-compose.yml fourni)
  • Paquets Python requis : minio

Installation

  1. Démarrer le serveur MinIO :
root@kitploit:~
docker-compose up -d
  1. Installer les dépendances :
root@kitploit:~
pip install minio

Déroulement du script

Le script de vérification suit les étapes suivantes :

Étape 1 : Créer des buckets de test

  • Crée trois buckets de test : bucket1, bucket2, bucket3
  • Ces buckets sont utilisés pour tester les restrictions d'accès aux comptes

Étape 2 : Créer une politique restreinte

  • Crée une politique IAM qui autorise uniquement l'accès à bucket1 et bucket2
  • Détails de la politique :
    • Actions autorisées : s3:* (toutes les opérations S3)
    • Ressources autorisées : bucket1/*, bucket2/*
    • Ressources refusées : Tous les autres buckets (y compris bucket3)

Étape 3 : Créer un compte de service restreint

  • Crée un compte de service avec la politique restreinte appliquée comme politique intégrée
  • Détails du compte :
    • Clé d'accès : restricted
    • Clé secrète : restricted123
    • Politique : Politique restreinte intégrée (bucket1 et bucket2 uniquement)
    • Comportement attendu : Peut uniquement accéder aux buckets spécifiés

Étape 4 : Tester l'accès du compte restreint

  • Utilise le compte restreint pour lister les buckets
  • Vérifie que les permissions sont correctement restreintes
  • Résultat attendu : Peut uniquement voir bucket1 et bucket2

Étape 5 : Tenter l'élévation de privilèges (test de vulnérabilité)

  • Utilise le compte restreint pour tenter de créer un nouveau compte de service
  • Le nouveau compte est créé sans spécifier de politique (devrait hériter des restrictions du parent)
  • Test de vulnérabilité : Si la création réussit, tente d'utiliser le nouveau compte pour accéder à des ressources non autorisées (bucket3)
  • Comportement sécurisé : La création devrait échouer avec une erreur de permission refusée

Nettoyage

  • Supprime tous les comptes de service de test
  • Supprime la politique de test
  • Supprime tous les buckets de test et leur contenu

Utilisation

  1. Assurez-vous que MinIO est en cours d'exécution :
root@kitploit:~
docker-compose up -d
  1. Exécutez le script de vérification :
root@kitploit:~
python verify_cve_2025_62506.py

Sortie attendue

Système vulnérable

root@kitploit:~
🚀 CVE-2025-62506 Vulnerability Verification Script
============================================================
📋 Script Description:
   This script tests for the MinIO service account privilege escalation vulnerability (CVE-2025-62506)
   The vulnerability allows restricted service accounts to bypass inline policies when creating new accounts
============================================================

📦 Step 1: Create Test Buckets
   Creating three test buckets: bucket1, bucket2, bucket3
   Used to test account access permission restrictions
----------------------------------------
   ✅ Created bucket: bucket1
   ✅ Created bucket: bucket2
   ✅ Created bucket: bucket3

🔒 Step 2: Create Restricted Policy
   Creating a policy that only allows access to bucket1 and bucket2
   This policy will be applied to the restricted service account
----------------------------------------
   ✅ Created policy: restricted-policy
   📋 Policy Permissions:
      - Allowed Actions: s3:* (all S3 operations)
      - Allowed Resources: bucket1/*, bucket2/*
      - Denied Resources: All other buckets

👤 Step 3: Create Restricted Service Account
   Creating a service account with the restricted policy above
   This account can only access bucket1 and bucket2
----------------------------------------
   ✅ Created service account: restricted
   📋 Account Permissions:
      - Access Key: restricted
      - Policy: Inline restricted policy (bucket1 and bucket2 only)
      - Expected Behavior: Can only access specified buckets

🧪 Step 4: Test Restricted Account Access
   Using the restricted account to list buckets, verifying permissions are properly restricted
   Expected Result: Can only see bucket1 and bucket2
----------------------------------------
   ✅ Restricted account correctly limited to allowed buckets
      Accessible buckets: ['bucket1', 'bucket2']

⚡ Step 5: Attempt Privilege Escalation (Vulnerability Test)
   Using the restricted account to attempt creating a new service account
   New account without specified policy should inherit parent restrictions
   Vulnerability: Restricted account may bypass policy to create unrestricted new accounts
----------------------------------------
   ✅ Created service account: newroot
   📋 Attempting to use new service account to access unauthorized bucket3
   ⬆️ Attempting to upload object to bucket3 to verify permissions
   ⬇️ Attempting to list objects to verify permissions
      Found object: test-object
   ❌ VULNERABLE: Restricted account successfully created new service account
      New account permissions: Unrestricted (inherited full parent permissions)
      This indicates CVE-2025-62506 vulnerability is present!

🧹 Cleaning up test resources...
----------------------------------------
   ✅ Removed service account: restricted
   ✅ Removed service account: newroot
   ✅ Removed policy: restricted-policy
   ✅ Removed bucket: bucket1
   ✅ Removed bucket: bucket2
   ✅ Removed bucket: bucket3

============================================================
📊 Verification Results
============================================================
❌ RESULT: VULNERABLE - CVE-2025-62506 is present
💡 Recommendation: Upgrade immediately to patched version RELEASE.2025-10-15T17-29-55Z or higher
🔗 Reference: https://github.com/minio/minio/security/advisories/GHSA-jjjj-jwhf-8rgr
============================================================

Système sécurisé

root@kitploit:~
🚀 CVE-2025-62506 Vulnerability Verification Script
============================================================
📋 Script Description:
   This script tests for the MinIO service account privilege escalation vulnerability (CVE-2025-62506)
   The vulnerability allows restricted service accounts to bypass inline policies when creating new accounts
============================================================

📦 Step 1: Create Test Buckets
   Creating three test buckets: bucket1, bucket2, bucket3
   Used to test account access permission restrictions
----------------------------------------
   ✅ Created bucket: bucket1
   ✅ Created bucket: bucket2
   ✅ Created bucket: bucket3

🔒 Step 2: Create Restricted Policy
   Creating a policy that only allows access to bucket1 and bucket2
   This policy will be applied to the restricted service account
----------------------------------------
   ✅ Created policy: restricted-policy
   📋 Policy Permissions:
      - Allowed Actions: s3:* (all S3 operations)
      - Allowed Resources: bucket1/*, bucket2/*
      - Denied Resources: All other buckets

👤 Step 3: Create Restricted Service Account
   Creating a service account with the restricted policy above
   This account can only access bucket1 and bucket2
----------------------------------------
   ✅ Created service account: restricted
   📋 Account Permissions:
      - Access Key: restricted
      - Policy: Inline restricted policy (bucket1 and bucket2 only)
      - Expected Behavior: Can only access specified buckets

🧪 Step 4: Test Restricted Account Access
   Using the restricted account to list buckets, verifying permissions are properly restricted
   Expected Result: Can only see bucket1 and bucket2
----------------------------------------
   ✅ Restricted account correctly limited to allowed buckets
      Accessible buckets: ['bucket1', 'bucket2']

⚡ Step 5: Attempt Privilege Escalation (Vulnerability Test)
   Using the restricted account to attempt creating a new service account
   New account without specified policy should inherit parent restrictions
   Vulnerability: Restricted account may bypass policy to create unrestricted new accounts
----------------------------------------
   ✅ SECURE: Restricted account failed to create new service account
      Error: Permission correctly denied
      Details: Access Denied.

🧹 Cleaning up test resources...
----------------------------------------
   ✅ Removed service account: restricted
   ✅ Removed policy: restricted-policy
   ✅ Removed bucket: bucket1
   ✅ Removed bucket: bucket2
   ✅ Removed bucket: bucket3

============================================================
📊 Verification Results
============================================================
✅ RESULT: SECURE - CVE-2025-62506 is patched
🎉 Your MinIO version has this vulnerability patched
============================================================

Atténuation

  1. Mettre à niveau MinIO : Mettez à jour vers la version RELEASE.2025-10-15T17-29-55Z ou supérieure
  2. Auditer les comptes de service : Examinez tous les comptes de service créés par des comptes non administrateurs
  3. Révoquer les comptes suspects : Supprimez tous les comptes de service qui pourraient avoir été créés via l'exploitation
  4. Examiner les journaux d'accès : Vérifiez les accès non autorisés aux buckets sensibles

Licence

Ce script de vérification est fourni tel quel à des fins de test de sécurité.

Télécharger l’outil