Podatność w MinIO Admin API pozwala na ominięcie uwierzytelnienia przy użyciu jedynie klucza dostępu administratora (access key), bez znajomości tajnego klucza (secret key). Zagrożenie jest krytyczne, ponieważ atakujący może przejąć kontrolę administracyjną nad instancją MinIO bez pełnych danych uwierzytelniających.
▸ Pokaż oryginał (EN)
MinIO versions before RELEASE.2020-04-23T00-58-49Z have an authentication bypass issue in the MinIO admin API. Given an admin access key, it is possible to perform admin API operations i.e. creating new service accounts for existing access keys - without knowing the admin secret key. This has been fixed and released in version RELEASE.2020-04-23T00-58-49Z.
Błąd polega na nieprawidłowej weryfikacji tożsamości w Admin API MinIO (CWE-305: Authentication Bypass by Primary Weakness). Posiadając jedynie klucz dostępu (access key) administratora, możliwe jest wywołanie uprzywilejowanych operacji administracyjnych — takich jak tworzenie nowych kont serwisowych (service accounts) dla istniejących kluczy dostępu — bez konieczności podania odpowiadającego mu klucza tajnego (secret key). Mechanizm autoryzacji nie weryfikuje poprawnie kompletności prezentowanych danych uwierzytelniających, co prowadzi do obejścia zabezpieczeń (CWE-755: Improper Handling of Exceptional Conditions).
Atakujący posiadający jedynie klucz dostępu administratora może tworzyć nowe konta serwisowe z rozbudowanymi uprawnieniami, co w praktyce oznacza pełne przejęcie kontroli administracyjnej nad instancją MinIO i potencjalny dostęp do przechowywanych danych.
Należy zaktualizować MinIO do wersji RELEASE.2020-04-23T00-58-49Z lub nowszej, w której podatność została naprawiona. Patch dostępny jest w repozytorium GitHub projektu MinIO (commit 4cd6ca02c7957aeb2de3eede08b0754332a77923).
Wszystkie wersje MinIO starsze niż RELEASE.2020-04-23T00-58-49Z
Podatność została ujawniona i naprawiona tego samego dnia — 23 kwietnia 2020 r. Szczegóły techniczne dostępne są w GitHub Security Advisory GHSA-xv4r-vccv-mg4w oraz pull request #9422 w repozytorium projektu.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:H/A:NMinio
APPMinio< 2020-04-23t00-58-49z
Powiązane podatności
MinIO AIStor: brute-force danych LDAP przez STS AssumeRoleWithLDAPIdentity
MinIO: JWT algorithm confusion umożliwia obejście uwierzytelnienia OIDC
Minio is a Multi-Cloud Object Storage framework. Prior to RELEASE.2023-03-20T20-16-18Z, an attacker can use cr...
Minio is a Multi-Cloud Object Storage framework. In a cluster deployment starting with RELEASE.2019-12-17T23-1...
MinIO is a high-performance object storage system. Starting in RELEASE.2023-05-18T00-05-36Z and prior to RELEA...