PT-2026-98347 · Minio+1 · Minio+1
CVE-2026-97731
·
Publicado
2026-09-25
·
Atualizado
2026-09-25
CVSS v3.1
7.1
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
MinIO versões anteriores a 7aac2a2
pgsty/silo versões anteriores a 1233254
Descrição
O MinIO não verifica se cada cabeçalho
x-amz-* em uma requisição está incluído na lista X-Amz-SignedHeaders fornecida pelo cliente. A função extractSignedHeaders() em cmd/signature-v4-utils.go itera apenas a lista declarada e não enumera os cabeçalhos que realmente chegaram. Consequentemente, um cabeçalho que chega sem assinatura não é incluído no hash da requisição canônica nem rejeitado. Como o cmd/api-router.go despacha a operação CopyObject apenas com base na presença do cabeçalho x-amz-copy-source, um invasor com uma URL PUT pré-assinada para um único objeto pode adicionar esse cabeçalho à URL. Isso permite que o servidor realize uma cópia no lado do servidor de qualquer objeto que a chave de assinatura possa ler, transformando efetivamente um acesso de escrita limitado em um amplo acesso de leitura em todos os buckets alcançáveis por essa chave.Recomendações
Atualize o MinIO para uma versão posterior a 7aac2a2.
Atualize o pgsty/silo para uma versão posterior a 1233254.
Correção
Improper Verification of Cryptographic Signature
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Minio
Silo