CVE-2025-62506
MinIO सेवा खातों और STS में सत्र नीति बायपास के माध्यम से विशेषाधिकार वृद्धि की चपेट में
- प्रकाशित
- 16 अक्टू॰ 2025
- अद्यतन
- 23 अक्टू॰ 2025
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 25 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Nकम · अगले 30 दिन
- प्रतिशत
- 44.8%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
MinIO एक उच्च-प्रदर्शन ऑब्जेक्ट स्टोरेज सिस्टम है। RELEASE.2025-10-15T17-29-55Z से पहले के सभी संस्करणों में, एक विशेषाधिकार वृद्धि भेद्यता (privilege escalation vulnerability) मौजूद है, जो प्रतिबंधित सत्र नीतियों (restricted session policies) वाले सेवा खातों (service accounts) और STS (Security Token Service) खातों को अपने स्वयं के खाते पर संचालन करते समय, विशेष रूप से उसी उपयोगकर्ता के लिए नए सेवा खाते बनाते समय, अपनी इनलाइन नीति प्रतिबंधों (inline policy restrictions) को बायपास करने की अनुमति देती है। यह भेद्यता IAM नीति सत्यापन तर्क (IAM policy validation logic) में मौजूद है, जहाँ कोड प्रतिबंधित खातों के लिए सत्र नीतियों को सत्यापित करते समय गलत तरीके से DenyOnly तर्क पर निर्भर करता था। जब कोई सत्र नीति मौजूद होती है, तो सिस्टम को यह सत्यापित करना चाहिए कि क्रिया सत्र नीति द्वारा अनुमत है, न कि केवल यह कि वह अस्वीकृत नहीं है। प्रतिबंधित सेवा या STS खाते के लिए वैध क्रेडेंशियल रखने वाला हमलावर बिना नीति प्रतिबंधों के अपने लिए एक नया सेवा खाता बना सकता है, जिसके परिणामस्वरूप इनलाइन नीति द्वारा प्रतिबंधित होने के बजाय नया सेवा खाता पूर्ण मूल विशेषाधिकारों (full parent privileges) के साथ बनता है। यह हमलावर को अपने इच्छित प्रतिबंधों से परे बकेट और ऑब्जेक्ट तक पहुँचने तथा अपने अधिकृत दायरे से बाहर ऑब्जेक्ट को संशोधित, हटाने या बनाने की अनुमति देता है। यह भेद्यता संस्करण RELEASE.2025-10-15T17-29-55Z में ठीक कर दी गई है।
स्रोत
1CVE-2025-62506 के लिए सत्यापन स्क्रिप्ट, जो MinIO सेवा खातों में एक विशेषाधिकार वृद्धि भेद्यता है, यह परीक्षण करती है कि क्या प्रतिबंधित खाते इनलाइन नीतियों को बायपास करके अप्रतिबंधित खाते बना सकते हैं।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।