Vulnerabilidad en MinIO (CVE-2022-24842)
Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
12/04/2022
Última modificación:
06/07/2023
Descripción
MinIO es un almacenamiento de objetos de alto rendimiento publicado bajo la Licencia Pública General Affero versión v3.0 de GNU. Se ha encontrado un problema de seguridad en el que un usuario no administrador es capaz de crear cuentas de servicio para el usuario root u otros usuarios administradores y luego es capaz de asumir sus políticas de acceso por medio de las credenciales generadas. Esto, a su vez, permite al usuario escalar sus privilegios a los del usuario root. Esta vulnerabilidad ha sido resuelta en el pull request #14729 y es incluida en 'RELEASE.2022-04-12T06-55-35Z". Los usuarios que no puedan actualizar pueden mitigar este problema al añadir explícitamente una política de denegación "admin:CreateServiceAccount", pero esto, a su vez, deniega al usuario la capacidad de crear sus propias cuentas de servicio
Impacto
Puntuación base 3.x
8.80
Gravedad 3.x
ALTA
Puntuación base 2.0
9.00
Gravedad 2.0
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:minio:minio:*:*:*:*:*:*:*:* | 2021-12-09t06-19-41z (incluyendo) | 2022-04-12t06-55-35z (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



