Vulnerabilidad en MinIO Operator STS (CVE-2025-32963)
Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-522
Credenciales insuficientemente protegidas
Fecha de publicación:
22/04/2025
Última modificación:
23/04/2025
Descripción
MinIO Operator STS es una autenticación IAM nativa para Kubernetes. Antes de la versión 7.1.0, si no se proporcionaban audiencias para el campo `spec.audiences`, el valor predeterminado era el del servidor de API de Kubernetes. Sin ámbito, se puede reproducir en otros sistemas internos, que podrían confiar en él involuntariamente. Este problema se ha corregido en la versión 7.1.0.
Impacto
Puntuación base 4.0
6.90
Gravedad 4.0
MEDIA