PT-2025-14797 · Minio+2 · Minio+2
CVE-2025-31489
·
Publicado
2025-04-03
·
Atualizado
2025-09-22
CVSS v4.0
8.7
Alta
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:H/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X |
Nome do Software Vulnerável e Versões Afetadas
Versões do MinIO anteriores a RELEASE.2025-04-03T14-56-28Z
Descrição
A questão refere-se a uma falha de autorização no MinIO, um sistema de armazenamento de objetos de alto desempenho. Esta falha permite que um cliente com permissões de ESCRITA prévias em um bucket faça upload de objetos utilizando qualquer segredo arbitrário, desde que tenha conhecimento da chave de acesso e do nome do bucket. Com as informações necessárias em mãos, o upload de objetos aleatórios para buckets pode ser realizado facilmente.
Recomendações
Para versões anteriores a RELEASE.2025-04-03T14-56-28Z, atualize para a versão RELEASE.2025-04-03T14-56-28Z ou posterior para resolver o problema. Como medida temporária de contorno, considere restringir as permissões de ESCRITA nos buckets para minimizar o risco de exploração.
Exploit
Correção
DoS
Improper Verification of Cryptographic Signature
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Alt Linux
Minio
Red Os