MinIO信息泄露漏洞(CVE-2023-28432)预警

admin 2023年3月24日20:23:28评论50 views字数 728阅读2分25秒阅读模式

近日,飓风安全监测到 MinIO 官方发布安全更新,修复了一处信息泄漏漏洞(CVE-2023-28432)。该漏洞允许未经身份验证的远程攻击者通过在集群部署中的 MinIO 发送特殊的 HTTP 请求获取到所有环境变量信息,导致信息泄漏。目前官方发布安全更新,建议受影响的用户尽快采取安全措施。

MinIO中存在一处信息泄露漏洞,由于Minio集群进行信息交换的9000端口,在未经配置的情况下通过发送特殊HPPT请求进行未授权访问,进而导致MinIO对象存储的相关环境变量泄露,环境变量中包含密钥信息(MINIO_SECRET_KEY和MINIO_ROOT_PASSWORD),能看到对应权限的存储文件。

MinIO信息泄露漏洞(CVE-2023-28432)预警

参考链接:

https://github.com/minio/minio/security/advisories/GHSA-6xvq-wj2x-3h3q


影响范围


受影响版本:

MinIO RELEASE.2019-12-17T23-16-33Z <= version < MinIO RELEASE.2023-03-20T20-16-18Z

不受影响版本:

version>=MinIO RELEASE.2023-03-20T20-16-18Z
version < MinIO RELEASE.2019-12-17T23-16-33Z

注意:若MinIO不是集群模式配置的情况下,则不受该漏洞影响

MinIO信息泄露漏洞(CVE-2023-28432)预警

MinIO信息泄露漏洞(CVE-2023-28432)预警


修复建议

目前官方已发布新版本修复漏洞,建议影响的用户及时安装:https://github.com/minio/minio/releases/tag/RELEASE.2023-03-20T20-16-18Z


原文始发于微信公众号(飓风网络安全):MinIO信息泄露漏洞(CVE-2023-28432)预警

  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2023年3月24日20:23:28
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   MinIO信息泄露漏洞(CVE-2023-28432)预警https://cn-sec.com/archives/1627097.html

发表评论

匿名网友 填写信息