近日,飓风安全监测到 MinIO 官方发布安全更新,修复了一处信息泄漏漏洞(CVE-2023-28432)。该漏洞允许未经身份验证的远程攻击者通过在集群部署中的 MinIO 发送特殊的 HTTP 请求获取到所有环境变量信息,导致信息泄漏。目前官方发布安全更新,建议受影响的用户尽快采取安全措施。
MinIO中存在一处信息泄露漏洞,由于Minio集群进行信息交换的9000端口,在未经配置的情况下通过发送特殊HPPT请求进行未授权访问,进而导致MinIO对象存储的相关环境变量泄露,环境变量中包含密钥信息(MINIO_SECRET_KEY和MINIO_ROOT_PASSWORD),能看到对应权限的存储文件。
参考链接:
https://github.com/minio/minio/security/advisories/GHSA-6xvq-wj2x-3h3q
影响范围
受影响版本:
MinIO RELEASE.2019-12-17T23-16-33Z <= version < MinIO RELEASE.2023-03-20T20-16-18Z
version>=MinIO RELEASE.2023-03-20T20-16-18Z
version < MinIO RELEASE.2019-12-17T23-16-33Z
修复建议
目前官方已发布新版本修复漏洞,建议影响的用户及时安装:https://github.com/minio/minio/releases/tag/RELEASE.2023-03-20T20-16-18Z
原文始发于微信公众号(飓风网络安全):MinIO信息泄露漏洞(CVE-2023-28432)预警
- 左青龙
- 微信扫一扫
-
- 右白虎
- 微信扫一扫
-
评论