CVE-2021-21287

Оценки

EPSS

0.917высокий91.7%
0%20%40%60%80%100%

Процентиль: 91.7%

CVSS

7.7высокий3.x
0246810

Оценка CVSS: 7.7/10

Все оценки CVSS

CVSS 3.x
7.7

Вектор: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:N/A:N

CVSS 2.0
4.0

Вектор: AV:N/AC:L/Au:S/C:P/I:N/A:N

Описание

MinIO - это высокопроизводительное объектное хранилище, выпущенное под лицензией Apache License v2.0. В MinIO до версии RELEASE.2021-01-30T00-20-58Z существует уязвимость подделки запросов на стороне сервера. Целевое приложение может иметь функциональность для импорта данных из URL-адреса, публикации данных в URL-адрес или иного чтения данных из URL-адреса, который может быть изменен. Злоумышленник изменяет вызовы этой функциональности, предоставляя совершенно другой URL-адрес или манипулируя способом построения URL-адресов (обход пути и т. д.). В атаке Server-Side Request Forgery (SSRF) злоумышленник может злоупотребить функциональностью на сервере для чтения или обновления внутренних ресурсов. Злоумышленник может предоставить или изменить URL-адрес, по которому код, работающий на сервере, будет считывать или отправлять данные, и, тщательно выбирая URL-адреса, злоумышленник может получить возможность читать конфигурацию сервера, такую как метаданные AWS, подключаться к внутренним службам, таким как базы данных с поддержкой HTTP, или выполнять запросы POST к внутренним службам, которые не предназначены для предоставления. Эта проблема исправлена в версии RELEASE.2021-01-30T00-20-58Z, всем пользователям рекомендуется обновиться. В качестве обходного решения можно отключить внешний интерфейс браузера с помощью переменной среды “MINIO_BROWSER=off”.

Сканер-ВС 7 — современное решение для управления уязвимостями

Использует эту базу данных для обнаружения уязвимостей. Высокая скорость поиска, кроссплатформенность, продвинутый аудит конфигурации и гибкая фильтрация. Подходит для организаций любого масштаба.
Подробнее о Сканер-ВС 7

Источники

debiannvdredhat

CWE

CWE-918

Уязвимое ПО (3)

Тип: Конфигурация

Продукт: minio

Операционная система: altlinux

Характеристика:
{  "fixed": "0:2021.02.07-alt1"}

Источник: redhat

Тип: Конфигурация

Продукт: minio

Операционная система: debian

Характеристика:
{  "unfixed": true}

Источник: debian

Тип: Конфигурация

Поставщик: *

Продукт: minio

Операционная система: * * *

Характеристика:
{  "cpe_match": [    {      "cpe23uri": "cpe:2.3:a:minio:minio:*:*:*:*:*:*:*:*",      "versionEndExcluding": "2021-01-30t00-20-58z",      "vulnerable": true    }  ],  "operator": "OR"}

Источник: nvd

Конец списка