Vulnerabilidad en MinIO (CVE-2024-55949)
Gravedad CVSS v4.0:
CRÍTICA
Tipo:
CWE-269
Gestión de privilegios incorrecta
Fecha de publicación:
16/12/2024
Última modificación:
16/12/2024
Descripción
MinIO es un almacén de objetos de alto rendimiento, compatible con S3, de código abierto bajo la licencia GNU AGPLv3. Minio está sujeto a una escalada de privilegios en la API de importación de IAM; todos los usuarios se ven afectados desde el commit de MinIO `580d9db85e04f1b63cc2909af50f0ed08afa965f`. Este problema se ha solucionado en el commit `f246c9053f9603e610d98439799bdd2a6b293427`, que se incluye en RELEASE.2024-12-13T22-19-12Z. No hay workarounds posibles; se recomienda a todos los usuarios que actualicen de inmediato.
Impacto
Puntuación base 4.0
9.30
Gravedad 4.0
CRÍTICA