PT-2025-14797 · Minio+2 · Minio+2

CVE-2025-31489

·

Publicado

2025-04-03

·

Atualizado

2025-09-22

CVSS v4.0

8.7

Alta

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:H/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
Nome do Software Vulnerável e Versões Afetadas Versões do MinIO anteriores a RELEASE.2025-04-03T14-56-28Z
Descrição A questão refere-se a uma falha de autorização no MinIO, um sistema de armazenamento de objetos de alto desempenho. Esta falha permite que um cliente com permissões de ESCRITA prévias em um bucket faça upload de objetos utilizando qualquer segredo arbitrário, desde que tenha conhecimento da chave de acesso e do nome do bucket. Com as informações necessárias em mãos, o upload de objetos aleatórios para buckets pode ser realizado facilmente.
Recomendações Para versões anteriores a RELEASE.2025-04-03T14-56-28Z, atualize para a versão RELEASE.2025-04-03T14-56-28Z ou posterior para resolver o problema. Como medida temporária de contorno, considere restringir as permissões de ESCRITA nos buckets para minimizar o risco de exploração.

Exploit

Correção

DoS

Improper Verification of Cryptographic Signature

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALT-PU-2025-11659
ALT-PU-2025-11661
BDU:2025-11494
BIT-MINIO-2025-31489
CVE-2025-31489
GHSA-WG47-6JQ2-Q2HH
GO-2025-3594
OPENSUSE-SU-2025:14982-1

Produtos afetados

Alt Linux
Minio
Red Os