Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2023-02148

Опубликовано: 14 мар. 2023
Источник: fstec
CVSS3: 6.5
CVSS2: 7.7
EPSS Низкий

Описание

Уязвимость сервера хранения объектов MinIO связана с пользователем с правами администратора консоли, который потенциально может создать пользователя, который соответствует корневому ключу доступа, как только этот пользователь будет успешно создан, учетные данные root перестанут работать должным образом. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, отключить доступ к учетным данным root

Вендор

ООО «Ред Софт»
MinIO Inc

Наименование ПО

РЕД ОС
MinIO

Версия ПО

7.3 (РЕД ОС)
до 2023-03-13T19-46-17Z (MinIO)

Тип ПО

Операционная система
Сетевое средство

Операционные системы и аппаратные платформы

ООО «Ред Софт» РЕД ОС 7.3

Уровень опасности уязвимости

Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 7,7)
Средний уровень опасности (базовая оценка CVSS 3.0 составляет 6,5)

Возможные меры по устранению уязвимости

Использование рекомендаций:
Для MinIO:
https://github.com/minio/minio/security/advisories/GHSA-9wfv-wmf7-6753
Для РедОС:
http://repo.red-soft.ru/redos/7.3c/x86_64/updates/

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Существует в открытом доступе

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 24%
0.00079
Низкий

6.5 Medium

CVSS3

7.7 High

CVSS2

Связанные уязвимости

CVSS3: 6.5
nvd
больше 2 лет назад

Minio is a Multi-Cloud Object Storage framework. Starting with RELEASE.2020-12-23T02-24-12Z and prior to RELEASE.2023-03-13T19-46-17Z, a user with `consoleAdmin` permissions can potentially create a user that matches the root credential `accessKey`. Once this user is created successfully, the root credential ceases to work appropriately. The issue is patched in RELEASE.2023-03-13T19-46-17Z. There are ways to work around this via adding higher privileges to the disabled root user via `mc admin policy set`.

CVSS3: 6.5
debian
больше 2 лет назад

Minio is a Multi-Cloud Object Storage framework. Starting with RELEASE ...

CVSS3: 6.5
redos
около 2 лет назад

Уязвимость Minio

EPSS

Процентиль: 24%
0.00079
Низкий

6.5 Medium

CVSS3

7.7 High

CVSS2