Vulnerabilidad en MinIO (CVE-2025-31489)
Gravedad CVSS v4.0:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
03/04/2025
Última modificación:
07/04/2025
Descripción
MinIO es un almacenamiento de objetos de alto rendimiento publicado bajo la Licencia Pública General Affero GNU v3.0. El componente de firma de la autorización podría no ser válido, lo que significaría que, como cliente, podría usar cualquier secreto arbitrario para cargar objetos, siempre que el usuario ya tenga permisos de escritura en el bucket. Es necesario conocer previamente la clave de acceso y el nombre del bucket al que este usuario podría tener acceso, así como una clave de acceso con permisos de escritura. Sin embargo, con la información pertinente, cargar objetos aleatorios a los buckets es trivial y sencillo mediante curl. Este problema se solucionó en la versión RELEASE.2025-04-03T14-56-28Z.
Impacto
Puntuación base 4.0
8.70
Gravedad 4.0
ALTA