CVE-2024-24747
MinIO असुरक्षित डिफ़ॉल्ट: एक्सेस कुंजियाँ रूट उपयोगकर्ता के admin को विरासत में लेती हैं, जिससे विशेषाधिकार वृद्धि की अनुमति मिलती है
- प्रकाशित
- 31 जन॰ 2024
- अद्यतन
- 1 अग॰ 2024
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 12 अप्रैल 2024
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Hमध्यम · अगले 30 दिन
- प्रतिशत
- 98.4%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
MinIO एक उच्च-प्रदर्शन ऑब्जेक्ट स्टोरेज है। जब कोई एक्सेस कुंजी बनाता है, तो वह पैरेंट कुंजी की अनुमतियाँ प्राप्त करती है। केवल `s3:*` क्रियाओं के लिए ही नहीं, बल्कि `admin:*` क्रियाओं के लिए भी। इसका अर्थ यह है कि जब तक एक्सेस-कुंजी पदानुक्रम में कहीं ऊपर `admin` अधिकार अस्वीकृत नहीं किए जाते, एक्सेस कुंजियाँ अपनी स्वयं की `s3` अनुमतियों को अधिक अनुमेय बनाने के लिए आसानी से ओवरराइड कर सकती हैं। यह भेद्यता RELEASE.2024-01-31T20-20-33Z में ठीक कर दी गई है।
स्रोत
1Jenson Zhao · go · 12 अप्रैल 2024
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।