Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2025-62506 — Script di verifica per CVE-2025-62506, una vulnerabilità di escalation dei privilegi negli account di servizio MinIO, che testa se account ristretti possono aggirare le policy inline per creare account senza restrizioni. | Kitploit
Strumenti/GitHubGitHub/yoshino-s/cve-2025-62506
Escalation di PrivilegiAnalisi delle VulnerabilitàExploitPenetration TestingSicurezza Cloud
GitHubyoshino-s/cve-2025-62506

CVE-2025-62506

Script di verifica per CVE-2025-62506, una vulnerabilità di escalation dei privilegi negli account di servizio MinIO, che testa se account ristretti possono aggirare le policy inline per creare account senza restrizioni.

Vedi Repository
10 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Script di Verifica della Vulnerabilità CVE-2025-62506

中文

Panoramica

Questo repository contiene uno script di verifica per CVE-2025-62506, una vulnerabilità di escalation dei privilegi negli account di servizio MinIO e negli account STS (Security Token Service).

Descrizione della Vulnerabilità

CVE-2025-62506 è una vulnerabilità di escalation dei privilegi che consente agli account di servizio ristretti e agli account STS di aggirare le restrizioni delle loro policy inline quando eseguono operazioni "proprie" sull'account, in particolare quando creano nuovi account di servizio per lo stesso utente.

Dettagli Tecnici

La vulnerabilità risiede nella logica di validazione delle policy IAM in cmd/iam.go. Quando si validano le policy di sessione per account ristretti che eseguono operazioni sul proprio account (come la creazione di account di servizio), il codice si affidava erroneamente all'argomento DenyOnly.

Il flag DenyOnly viene utilizzato per consentire agli account di eseguire azioni relative al proprio account controllando solo se l'azione è esplicitamente negata. Tuttavia, quando è presente una policy di sessione (sotto-policy), il sistema dovrebbe validare che l'azione sia effettivamente consentita dalla policy di sessione, non solo che non sia negata.

Scenario di Attacco

  1. Un amministratore crea un account di servizio o un account STS con una policy inline ristretta (ad esempio, accesso solo a bucket1 e bucket2)
  2. L'account ristretto tenta di creare un nuovo account di servizio per sé stesso senza specificare alcuna restrizione di policy
  3. A causa del bypass, il nuovo account di servizio viene creato con pieni privilegi del genitore invece di essere limitato dalla policy inline
  4. L'attaccante ora ha privilegi elevati oltre le restrizioni previste

Impatto

  • Complessità dell'Attacco: BASSA - Lo sfruttamento richiede solo credenziali valide per un account di servizio/STS ristretto
  • Riservatezza: ALTA - Gli attaccanti possono accedere a bucket e oggetti oltre le loro restrizioni previste
  • Integrità: ALTA - Gli attaccanti possono modificare, eliminare o creare oggetti al di fuori del loro ambito autorizzato
  • Disponibilità: NESSUNA - Non influisce direttamente sulla disponibilità del servizio

Punteggio CVSS

8.1 (Alto) - CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N

Versioni Interessate

Tutte le versioni precedenti a RELEASE.2025-10-15T17-29-55Z

Versione Corretta

RELEASE.2025-10-15T17-29-55Z

Riferimenti

  • Avviso di Sicurezza GitHub
  • Commit di Correzione
  • PR di Correzione

Script di Verifica

Lo script verify_cve_2025_62506.py verifica se la tua installazione MinIO è vulnerabile a CVE-2025-62506.

Prerequisiti

  • Python 3.7+
  • Server MinIO in esecuzione (può essere avviato con il docker-compose.yml fornito)
  • Pacchetti Python richiesti: minio

Installazione

  1. Avvia il server MinIO:
root@kitploit:~
docker-compose up -d
  1. Installa le dipendenze:
root@kitploit:~
pip install minio

Flusso di Lavoro dello Script

Lo script di verifica segue questi passaggi:

Passo 1: Creazione dei Bucket di Test

  • Crea tre bucket di test: bucket1, bucket2, bucket3
  • Questi bucket vengono utilizzati per testare le restrizioni di accesso dell'account

Passo 2: Creazione della Policy Ristretta

  • Crea una policy IAM che consente l'accesso solo a bucket1 e bucket2
  • Dettagli della policy:
    • Azioni Consentite: s3:* (tutte le operazioni S3)
    • Risorse Consentite: bucket1/*, bucket2/*
    • Risorse Negate: Tutti gli altri bucket (incluso bucket3)

Passo 3: Creazione dell'Account di Servizio Ristretto

  • Crea un account di servizio con la policy ristretta applicata come policy inline
  • Dettagli dell'account:
    • Access Key: restricted
    • Secret Key: restricted123
    • Policy: Policy ristretta inline (solo bucket1 e bucket2)
    • Comportamento Atteso: Può accedere solo ai bucket specificati

Passo 4: Test dell'Accesso dell'Account Ristretto

  • Utilizza l'account ristretto per elencare i bucket
  • Verifica che le autorizzazioni siano correttamente limitate
  • Risultato Atteso: Può vedere solo bucket1 e bucket2

Passo 5: Tentativo di Escalation dei Privilegi (Test della Vulnerabilità)

  • Utilizza l'account ristretto per tentare di creare un nuovo account di servizio
  • Il nuovo account viene creato senza specificare una policy (dovrebbe ereditare le restrizioni del genitore)
  • Test della Vulnerabilità: Se la creazione riesce, tenta di utilizzare il nuovo account per accedere a risorse non autorizzate (bucket3)
  • Comportamento Sicuro: La creazione dovrebbe fallire con errore di permesso negato

Pulizia

  • Rimuove tutti gli account di servizio di test
  • Rimuove la policy di test
  • Rimuove tutti i bucket di test e i loro contenuti

Utilizzo

  1. Assicurati che MinIO sia in esecuzione:
root@kitploit:~
docker-compose up -d
  1. Esegui lo script di verifica:
root@kitploit:~
python verify_cve_2025_62506.py

Output Atteso

Sistema Vulnerabile

root@kitploit:~
🚀 CVE-2025-62506 Vulnerability Verification Script
============================================================
📋 Script Description:
   This script tests for the MinIO service account privilege escalation vulnerability (CVE-2025-62506)
   The vulnerability allows restricted service accounts to bypass inline policies when creating new accounts
============================================================

📦 Step 1: Create Test Buckets
   Creating three test buckets: bucket1, bucket2, bucket3
   Used to test account access permission restrictions
----------------------------------------
   ✅ Created bucket: bucket1
   ✅ Created bucket: bucket2
   ✅ Created bucket: bucket3

🔒 Step 2: Create Restricted Policy
   Creating a policy that only allows access to bucket1 and bucket2
   This policy will be applied to the restricted service account
----------------------------------------
   ✅ Created policy: restricted-policy
   📋 Policy Permissions:
      - Allowed Actions: s3:* (all S3 operations)
      - Allowed Resources: bucket1/*, bucket2/*
      - Denied Resources: All other buckets

👤 Step 3: Create Restricted Service Account
   Creating a service account with the restricted policy above
   This account can only access bucket1 and bucket2
----------------------------------------
   ✅ Created service account: restricted
   📋 Account Permissions:
      - Access Key: restricted
      - Policy: Inline restricted policy (bucket1 and bucket2 only)
      - Expected Behavior: Can only access specified buckets

🧪 Step 4: Test Restricted Account Access
   Using the restricted account to list buckets, verifying permissions are properly restricted
   Expected Result: Can only see bucket1 and bucket2
----------------------------------------
   ✅ Restricted account correctly limited to allowed buckets
      Accessible buckets: ['bucket1', 'bucket2']

⚡ Step 5: Attempt Privilege Escalation (Vulnerability Test)
   Using the restricted account to attempt creating a new service account
   New account without specified policy should inherit parent restrictions
   Vulnerability: Restricted account may bypass policy to create unrestricted new accounts
----------------------------------------
   ✅ Created service account: newroot
   📋 Attempting to use new service account to access unauthorized bucket3
   ⬆️ Attempting to upload object to bucket3 to verify permissions
   ⬇️ Attempting to list objects to verify permissions
      Found object: test-object
   ❌ VULNERABLE: Restricted account successfully created new service account
      New account permissions: Unrestricted (inherited full parent permissions)
      This indicates CVE-2025-62506 vulnerability is present!

🧹 Cleaning up test resources...
----------------------------------------
   ✅ Removed service account: restricted
   ✅ Removed service account: newroot
   ✅ Removed policy: restricted-policy
   ✅ Removed bucket: bucket1
   ✅ Removed bucket: bucket2
   ✅ Removed bucket: bucket3

============================================================
📊 Verification Results
============================================================
❌ RESULT: VULNERABLE - CVE-2025-62506 is present
💡 Recommendation: Upgrade immediately to patched version RELEASE.2025-10-15T17-29-55Z or higher
🔗 Reference: https://github.com/minio/minio/security/advisories/GHSA-jjjj-jwhf-8rgr
============================================================

Sistema Sicuro

root@kitploit:~
🚀 CVE-2025-62506 Vulnerability Verification Script
============================================================
📋 Script Description:
   This script tests for the MinIO service account privilege escalation vulnerability (CVE-2025-62506)
   The vulnerability allows restricted service accounts to bypass inline policies when creating new accounts
============================================================

📦 Step 1: Create Test Buckets
   Creating three test buckets: bucket1, bucket2, bucket3
   Used to test account access permission restrictions
----------------------------------------
   ✅ Created bucket: bucket1
   ✅ Created bucket: bucket2
   ✅ Created bucket: bucket3

🔒 Step 2: Create Restricted Policy
   Creating a policy that only allows access to bucket1 and bucket2
   This policy will be applied to the restricted service account
----------------------------------------
   ✅ Created policy: restricted-policy
   📋 Policy Permissions:
      - Allowed Actions: s3:* (all S3 operations)
      - Allowed Resources: bucket1/*, bucket2/*
      - Denied Resources: All other buckets

👤 Step 3: Create Restricted Service Account
   Creating a service account with the restricted policy above
   This account can only access bucket1 and bucket2
----------------------------------------
   ✅ Created service account: restricted
   📋 Account Permissions:
      - Access Key: restricted
      - Policy: Inline restricted policy (bucket1 and bucket2 only)
      - Expected Behavior: Can only access specified buckets

🧪 Step 4: Test Restricted Account Access
   Using the restricted account to list buckets, verifying permissions are properly restricted
   Expected Result: Can only see bucket1 and bucket2
----------------------------------------
   ✅ Restricted account correctly limited to allowed buckets
      Accessible buckets: ['bucket1', 'bucket2']

⚡ Step 5: Attempt Privilege Escalation (Vulnerability Test)
   Using the restricted account to attempt creating a new service account
   New account without specified policy should inherit parent restrictions
   Vulnerability: Restricted account may bypass policy to create unrestricted new accounts
----------------------------------------
   ✅ SECURE: Restricted account failed to create new service account
      Error: Permission correctly denied
      Details: Access Denied.

🧹 Cleaning up test resources...
----------------------------------------
   ✅ Removed service account: restricted
   ✅ Removed policy: restricted-policy
   ✅ Removed bucket: bucket1
   ✅ Removed bucket: bucket2
   ✅ Removed bucket: bucket3

============================================================
📊 Verification Results
============================================================
✅ RESULT: SECURE - CVE-2025-62506 is patched
🎉 Your MinIO version has this vulnerability patched
============================================================

Mitigazione

  1. Aggiorna MinIO: Aggiorna alla versione RELEASE.2025-10-15T17-29-55Z o successiva
  2. Controlla gli Account di Servizio: Rivedi tutti gli account di servizio creati da account non amministrativi
  3. Revoca gli Account Sospetti: Elimina qualsiasi account di servizio che potrebbe essere stato creato tramite sfruttamento
  4. Rivedi i Log di Accesso: Controlla l'accesso non autorizzato ai bucket sensibili

Licenza

Questo script di verifica è fornito così com'è per scopi di test di sicurezza.

Scarica lo strumento