{{ noticeDetails.title}}

时间:{{ noticeDetails.createdTime}}

MinIO 未授权访问敏感信息泄露漏洞

时间:2023-03-24 09:28:52

安全通告

 

 

电科网安预警MinIO 未授权访问敏感信息泄露漏洞”,漏洞等级严重强烈建议及时采取修复措施以避免受到损失。

 

漏洞名称:MinIO 未授权访问敏感信息泄露漏洞

漏洞编号:CVE-2023-28432

漏洞等级:严重

漏洞概要:

MinIO是一款功能强大的高性能、易扩展的开源对象存储服务,用Go语言实现,使用GNU AGPL v3许可证,支持标准S3 API和NFS协议等多种接口,同时提供了可视化的管理界面和丰富的客户端工具,被广泛应用于云计算、大数据分析、物联网等领域。

北京时间2023年3月21日,MinIO官方披露MinIO存在一个未授权访问敏感信息泄露漏洞,CVSS3 基础评分7.5分。当MinIO采用集群部署模式,攻击者可在未授权情况下远程访问敏感接口,获得包含了access_key和secret_key等敏感信息的环境变量,可接管对象存储服务后台,获取存储桶数据。厂商已发布修复版本。

分析研判,漏洞详情公开,监测到在野利用攻防实验室已复现该漏洞。该漏洞潜在影响较大,国内公网部署相关资产超过26万个,全球超过40万个。

 

影响范围:

RELEASE.2019-12-17T23-16-33Z <=MinIO< RELEASE.2023-03-20T20-16-18Z

 

安全版本

MinIO >= RELEASE.2023-03-20T20-16-18Z

Ø 官方代码仓库最新版地址:

https://github.com/minio/minio/releases/tag/RELEASE.2023-03-22T06-36-24Z

 

修复方案:

Ø 升级到安全版本

Ø 如非业务必须,尽量不要将MinIO服务暴露到公网

 

附录:

Ø NVD漏洞库通告

https://nvd.nist.gov/vuln/detail/CVE-2023-28432