CVE-2023-28434
MinIO Linux/MacOS पर विशेषाधिकार वृद्धि की भेद्यता से ग्रस्त है
- प्रकाशित
- 22 मार्च 2023
- अद्यतन
- 21 अक्टू॰ 2025
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 19 सित॰ 2023
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 94.6%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सीआईएसए ज्ञात शोषण
यह सीवीई सीआईएसए ज्ञात शोषित कमजोरियों की सूची में दिखाई देता है।
सारांश
Minio एक मल्टी-क्लाउड ऑब्जेक्ट स्टोरेज फ्रेमवर्क है। RELEASE.2023-03-20T20-16-18Z से पहले, एक हमलावर क्राफ्टेड अनुरोधों का उपयोग करके मेटाडेटा बकेट नाम जाँच को बायपास कर सकता है और `PostPolicyBucket` प्रोसेस करते समय किसी भी बकेट में एक ऑब्जेक्ट रख सकता है। इस हमले को अंजाम देने के लिए, हमलावर को `arn:aws:s3:::*` अनुमति के साथ क्रेडेंशियल्स की आवश्यकता होती है, साथ ही Console API एक्सेस सक्षम होना चाहिए। यह समस्या RELEASE.2023-03-20T20-16-18Z में ठीक कर दी गई है। एक वर्कअराउंड के रूप में, ब्राउज़र API एक्सेस सक्षम करें और `MINIO_BROWSER=off` बंद कर दें।
स्रोत
1- evil_minioएक्सप्लॉइट
CVE-2023-28434 MinIO अनधिकृत से RCE के लिए EXP
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।