Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2025-62506 — Script de verificação para CVE-2025-62506, uma vulnerabilidade de escalonamento de privilégios em contas de serviço do MinIO, testando se contas restritas podem contornar políticas inline para criar contas sem restrições. | Kitploit
Ferramentas/GitHubGitHub/yoshino-s/cve-2025-62506
Escalada de PrivilégiosAnálise de VulnerabilidadesExploraçãoTestes de PenetraçãoSegurança na Nuvem
GitHubyoshino-s/cve-2025-62506

CVE-2025-62506

Script de verificação para CVE-2025-62506, uma vulnerabilidade de escalonamento de privilégios em contas de serviço do MinIO, testando se contas restritas podem contornar políticas inline para criar contas sem restrições.

Ver Repositório
há 10 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Script de Verificação da Vulnerabilidade CVE-2025-62506

中文

Visão Geral

Este repositório contém um script de verificação para a CVE-2025-62506, uma vulnerabilidade de escalonamento de privilégios em contas de serviço MinIO e contas STS (Security Token Service).

Descrição da Vulnerabilidade

CVE-2025-62506 é uma vulnerabilidade de escalonamento de privilégios que permite que contas de serviço restritas e contas STS contornem suas restrições de política inline ao realizar operações de conta "própria", especificamente ao criar novas contas de serviço para o mesmo usuário.

Detalhes Técnicos

A vulnerabilidade existe na lógica de validação de política IAM em cmd/iam.go. Ao validar políticas de sessão para contas restritas que realizam operações em sua própria conta (como criar contas de serviço), o código dependia incorretamente do argumento DenyOnly.

O sinalizador DenyOnly é usado para permitir que contas realizem ações relacionadas à sua própria conta, verificando apenas se a ação é explicitamente negada. No entanto, quando uma política de sessão (sub-política) está presente, o sistema deve validar que a ação é realmente permitida pela política de sessão, não apenas que não é negada.

Cenário de Ataque

  1. Um administrador cria uma conta de serviço ou conta STS com uma política inline restrita (por exemplo, acesso apenas a bucket1 e bucket2)
  2. A conta restrita tenta criar uma nova conta de serviço para si mesma sem especificar nenhuma restrição de política
  3. Devido ao contorno, a nova conta de serviço é criada com privilégios totais do pai, em vez de ser restringida pela política inline
  4. O atacante agora tem privilégios escalonados além das restrições pretendidas

Impacto

  • Complexidade do Ataque: BAIXA - A exploração requer apenas credenciais válidas para uma conta de serviço/STS restrita
  • Confidencialidade: ALTA - Os atacantes podem acessar buckets e objetos além de suas restrições pretendidas
  • Integridade: ALTA - Os atacantes podem modificar, excluir ou criar objetos fora de seu escopo autorizado
  • Disponibilidade: NENHUMA - Não impacta diretamente a disponibilidade do serviço

Pontuação CVSS

8.1 (Alta) - CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N

Versões Afetadas

Todas as versões anteriores a RELEASE.2025-10-15T17-29-55Z

Versão Corrigida

RELEASE.2025-10-15T17-29-55Z

Referências

  • Aviso de Segurança do GitHub
  • Commit da Correção
  • PR da Correção

Script de Verificação

O script verify_cve_2025_62506.py testa se sua instalação MinIO é vulnerável à CVE-2025-62506.

Pré-requisitos

  • Python 3.7+
  • Servidor MinIO em execução (pode ser iniciado com o docker-compose.yml fornecido)
  • Pacotes Python necessários: minio

Instalação

  1. Inicie o servidor MinIO:
root@kitploit:~
docker-compose up -d
  1. Instale as dependências:
root@kitploit:~
pip install minio

Fluxo do Script

O script de verificação segue estas etapas:

Etapa 1: Criar Buckets de Teste

  • Cria três buckets de teste: bucket1, bucket2, bucket3
  • Esses buckets são usados para testar as restrições de permissão de acesso da conta

Etapa 2: Criar Política Restrita

  • Cria uma política IAM que permite apenas acesso a bucket1 e bucket2
  • Detalhes da política:
    • Ações Permitidas: s3:* (todas as operações S3)
    • Recursos Permitidos: bucket1/*, bucket2/*
    • Recursos Negados: Todos os outros buckets (incluindo bucket3)

Etapa 3: Criar Conta de Serviço Restrita

  • Cria uma conta de serviço com a política restrita aplicada como política inline
  • Detalhes da conta:
    • Chave de Acesso: restricted
    • Chave Secreta: restricted123
    • Política: Política restrita inline (apenas bucket1 e bucket2)
    • Comportamento Esperado: Só pode acessar os buckets especificados

Etapa 4: Testar Acesso da Conta Restrita

  • Usa a conta restrita para listar buckets
  • Verifica se as permissões estão devidamente restritas
  • Resultado Esperado: Só pode ver bucket1 e bucket2

Etapa 5: Tentar Escalonamento de Privilégios (Teste de Vulnerabilidade)

  • Usa a conta restrita para tentar criar uma nova conta de serviço
  • A nova conta é criada sem especificar uma política (deve herdar as restrições do pai)
  • Teste de Vulnerabilidade: Se a criação for bem-sucedida, tenta usar a nova conta para acessar recursos não autorizados (bucket3)
  • Comportamento Seguro: A criação deve falhar com erro de permissão negada

Limpeza

  • Remove todas as contas de serviço de teste
  • Remove a política de teste
  • Remove todos os buckets de teste e seus conteúdos

Uso

  1. Certifique-se de que o MinIO está em execução:
root@kitploit:~
docker-compose up -d
  1. Execute o script de verificação:
root@kitploit:~
python verify_cve_2025_62506.py

Saída Esperada

Sistema Vulnerável

root@kitploit:~
🚀 Script de Verificação da Vulnerabilidade CVE-2025-62506
============================================================
📋 Descrição do Script:
   Este script testa a vulnerabilidade de escalonamento de privilégios de conta de serviço MinIO (CVE-2025-62506)
   A vulnerabilidade permite que contas de serviço restritas contornem políticas inline ao criar novas contas
============================================================

📦 Etapa 1: Criar Buckets de Teste
   Criando três buckets de teste: bucket1, bucket2, bucket3
   Usados para testar as restrições de permissão de acesso da conta
----------------------------------------
   ✅ Bucket criado: bucket1
   ✅ Bucket criado: bucket2
   ✅ Bucket criado: bucket3

🔒 Etapa 2: Criar Política Restrita
   Criando uma política que permite apenas acesso a bucket1 e bucket2
   Esta política será aplicada à conta de serviço restrita
----------------------------------------
   ✅ Política criada: restricted-policy
   📋 Permissões da Política:
      - Ações Permitidas: s3:* (todas as operações S3)
      - Recursos Permitidos: bucket1/*, bucket2/*
      - Recursos Negados: Todos os outros buckets

👤 Etapa 3: Criar Conta de Serviço Restrita
   Criando uma conta de serviço com a política restrita acima
   Esta conta só pode acessar bucket1 e bucket2
----------------------------------------
   ✅ Conta de serviço criada: restricted
   📋 Permissões da Conta:
      - Chave de Acesso: restricted
      - Política: Política restrita inline (apenas bucket1 e bucket2)
      - Comportamento Esperado: Só pode acessar os buckets especificados

🧪 Etapa 4: Testar Acesso da Conta Restrita
   Usando a conta restrita para listar buckets, verificando se as permissões estão devidamente restritas
   Resultado Esperado: Só pode ver bucket1 e bucket2
----------------------------------------
   ✅ Conta restrita corretamente limitada aos buckets permitidos
      Buckets acessíveis: ['bucket1', 'bucket2']

⚡ Etapa 5: Tentar Escalonamento de Privilégios (Teste de Vulnerabilidade)
   Usando a conta restrita para tentar criar uma nova conta de serviço
   Nova conta sem política especificada deve herdar as restrições do pai
   Vulnerabilidade: Conta restrita pode contornar a política para criar novas contas sem restrições
----------------------------------------
   ✅ Conta de serviço criada: newroot
   📋 Tentando usar a nova conta de serviço para acessar bucket3 não autorizado
   ⬆️ Tentando enviar objeto para bucket3 para verificar permissões
   ⬇️ Tentando listar objetos para verificar permissões
      Objeto encontrado: test-object
   ❌ VULNERÁVEL: Conta restrita criou com sucesso nova conta de serviço
      Permissões da nova conta: Sem restrições (herdou permissões totais do pai)
      Isso indica que a vulnerabilidade CVE-2025-62506 está presente!

🧹 Limpando recursos de teste...
----------------------------------------
   ✅ Conta de serviço removida: restricted
   ✅ Conta de serviço removida: newroot
   ✅ Política removida: restricted-policy
   ✅ Bucket removido: bucket1
   ✅ Bucket removido: bucket2
   ✅ Bucket removido: bucket3

============================================================
📊 Resultados da Verificação
============================================================
❌ RESULTADO: VULNERÁVEL - CVE-2025-62506 está presente
💡 Recomendação: Atualize imediatamente para a versão corrigida RELEASE.2025-10-15T17-29-55Z ou superior
🔗 Referência: https://github.com/minio/minio/security/advisories/GHSA-jjjj-jwhf-8rgr
============================================================

Sistema Seguro

root@kitploit:~
🚀 Script de Verificação da Vulnerabilidade CVE-2025-62506
============================================================
📋 Descrição do Script:
   Este script testa a vulnerabilidade de escalonamento de privilégios de conta de serviço MinIO (CVE-2025-62506)
   A vulnerabilidade permite que contas de serviço restritas contornem políticas inline ao criar novas contas
============================================================

📦 Etapa 1: Criar Buckets de Teste
   Criando três buckets de teste: bucket1, bucket2, bucket3
   Usados para testar as restrições de permissão de acesso da conta
----------------------------------------
   ✅ Bucket criado: bucket1
   ✅ Bucket criado: bucket2
   ✅ Bucket criado: bucket3

🔒 Etapa 2: Criar Política Restrita
   Criando uma política que permite apenas acesso a bucket1 e bucket2
   Esta política será aplicada à conta de serviço restrita
----------------------------------------
   ✅ Política criada: restricted-policy
   📋 Permissões da Política:
      - Ações Permitidas: s3:* (todas as operações S3)
      - Recursos Permitidos: bucket1/*, bucket2/*
      - Recursos Negados: Todos os outros buckets

👤 Etapa 3: Criar Conta de Serviço Restrita
   Criando uma conta de serviço com a política restrita acima
   Esta conta só pode acessar bucket1 e bucket2
----------------------------------------
   ✅ Conta de serviço criada: restricted
   📋 Permissões da Conta:
      - Chave de Acesso: restricted
      - Política: Política restrita inline (apenas bucket1 e bucket2)
      - Comportamento Esperado: Só pode acessar os buckets especificados

🧪 Etapa 4: Testar Acesso da Conta Restrita
   Usando a conta restrita para listar buckets, verificando se as permissões estão devidamente restritas
   Resultado Esperado: Só pode ver bucket1 e bucket2
----------------------------------------
   ✅ Conta restrita corretamente limitada aos buckets permitidos
      Buckets acessíveis: ['bucket1', 'bucket2']

⚡ Etapa 5: Tentar Escalonamento de Privilégios (Teste de Vulnerabilidade)
   Usando a conta restrita para tentar criar uma nova conta de serviço
   Nova conta sem política especificada deve herdar as restrições do pai
   Vulnerabilidade: Conta restrita pode contornar a política para criar novas contas sem restrições
----------------------------------------
   ✅ SEGURO: Conta restrita falhou ao criar nova conta de serviço
      Erro: Permissão corretamente negada
      Detalhes: Access Denied.

🧹 Limpando recursos de teste...
----------------------------------------
   ✅ Conta de serviço removida: restricted
   ✅ Política removida: restricted-policy
   ✅ Bucket removido: bucket1
   ✅ Bucket removido: bucket2
   ✅ Bucket removido: bucket3

============================================================
📊 Resultados da Verificação
============================================================
✅ RESULTADO: SEGURO - CVE-2025-62506 está corrigida
🎉 Sua versão do MinIO tem esta vulnerabilidade corrigida
============================================================

Mitigação

  1. Atualize o MinIO: Atualize para a versão RELEASE.2025-10-15T17-29-55Z ou superior
  2. Audite Contas de Serviço: Revise todas as contas de serviço criadas por contas não administradoras
  3. Revogue Contas Suspeitas: Exclua quaisquer contas de serviço que possam ter sido criadas através de exploração
  4. Revise os Logs de Acesso: Verifique se há acesso não autorizado a buckets sensíveis

Licença

Este script de verificação é fornecido como está para fins de teste de segurança.

Baixar ferramenta