Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en los usuarios "admin" autorizados para "admin:ServerUpdate" en MinIO (CVE-2022-35919)

Gravedad CVSS v3.1:
BAJA
Tipo:
CWE-22 Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
01/08/2022
Última modificación:
10/10/2023

Descripción

MinIO es un almacenamiento de objetos de alto rendimiento publicado bajo la licencia pública general Affero de GNU versión v3.0. En versiones afectadas, todos los usuarios "admin" autorizados para "admin:ServerUpdate" pueden provocar selectivamente un error que, en respuesta, devuelva el contenido de la ruta solicitada. Cualquier sistema operativo normal permitiría el acceso a contenidos en cualquier ruta arbitraria que sea legible por el proceso MinIO. Es recomendado a usuarios actualizar. Los usuarios que no puedan actualizar pueden deshabilitar la API ServerUpdate denegando la acción "admin:ServerUpdate" para sus usuarios administradores por medio de políticas IAM

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:minio:minio:*:*:*:*:*:*:*:* 2022-07-29t19-40-48z (excluyendo)