CVE-2022-35919
Le richieste autenticate per l'API admin di aggiornamento del server consentono path traversal in minio
- Pubblicato
- 1 ago 2022
- Aggiornato
- 22 apr 2025
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 9 ott 2023
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:L/I:L/A:LAlto · prossimi 30 giorni
- Percentile
- 98,9%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
MinIO è uno storage di oggetti ad alte prestazioni rilasciato sotto GNU Affero General Public License v3.0. Nelle versioni interessate, tutti gli utenti 'admin' autorizzati per `admin:ServerUpdate` possono attivare selettivamente un errore che, in risposta, restituisce il contenuto del percorso richiesto. Qualsiasi sistema operativo normale consentirebbe l'accesso ai contenuti di qualsiasi percorso arbitrario leggibile dal processo MinIO. Si consiglia agli utenti di eseguire l'aggiornamento. Gli utenti che non possono eseguire l'aggiornamento possono disabilitare l'API ServerUpdate negando l'azione `admin:ServerUpdate` per i propri utenti admin tramite le policy IAM.
Fonti
1Jenson Zhao · go · 9 ott 2023
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.