Vulnerabilidad en un IDP externo en la consola de Minio (CVE-2021-41266)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-306
Ausencia de autenticación para una función crítica
Fecha de publicación:
15/11/2021
Última modificación:
19/11/2021
Descripción
La consola de Minio es una interfaz gráfica de usuario para el operador MinIO. Minio en sí mismo es un proyecto de almacenamiento de objetos multi-nube. Las versiones afectadas están sujetas a un problema de omisión de autenticación en la consola del operador cuando se habilita un IDP externo. Todos los usuarios de la versión v0.12.2 y anteriores están afectados y se les aconseja que actualicen a la versión 0.12.3 o más reciente. Los usuarios que no puedan actualizar deben añadir automountServiceAccountToken: false a la implementación de la consola del operador en Kubernetes para que no se monte ningún token de cuenta de servicio dentro del pod, y luego deshabilitar la autenticación del proveedor de identidad externa desajustando la CONSOLE_IDP_URL, CONSOLE_IDP_CLIENT_ID, CONSOLE_IDP_SECRET y la variable de entorno CONSOLE_IDP_CALLBACK y en su lugar usar el token de cuenta de servicio de Kubernetes
Impacto
Puntuación base 3.x
9.80
Gravedad 3.x
CRÍTICA
Puntuación base 2.0
6.80
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:min:minio_console:*:*:*:*:*:*:*:* | 0.12.3 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



