Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en MinIO (CVE-2022-24842)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
12/04/2022
Última modificación:
06/07/2023

Descripción

MinIO es un almacenamiento de objetos de alto rendimiento publicado bajo la Licencia Pública General Affero versión v3.0 de GNU. Se ha encontrado un problema de seguridad en el que un usuario no administrador es capaz de crear cuentas de servicio para el usuario root u otros usuarios administradores y luego es capaz de asumir sus políticas de acceso por medio de las credenciales generadas. Esto, a su vez, permite al usuario escalar sus privilegios a los del usuario root. Esta vulnerabilidad ha sido resuelta en el pull request #14729 y es incluida en 'RELEASE.2022-04-12T06-55-35Z". Los usuarios que no puedan actualizar pueden mitigar este problema al añadir explícitamente una política de denegación "admin:CreateServiceAccount", pero esto, a su vez, deniega al usuario la capacidad de crear sus propias cuentas de servicio

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:minio:minio:*:*:*:*:*:*:*:* 2021-12-09t06-19-41z (incluyendo) 2022-04-12t06-55-35z (excluyendo)