V
Сканер-ВС
ГлавнаяКаталогИсточникиCWECAPECATT&CKМеры защитыПродуктыВендорыДокументация
CVE-2025-62506
ANC
ВысокийПодтвержденаЭксплойт есть

MinIO - это высокопроизводительная система хранения объектов. Во всех версиях до ВЫВОДА.2025-10-15T17-29-55Z уязвимость привилегий позволяе…

CVSS
8.1
Высокий
EPSS
0.01
p40
Опубликовано
2025-01-01
Обновлено
2025-01-01
Описание

MinIO - это высокопроизводительная система хранения объектов. Во всех версиях до ВЫВОДА.2025-10-15T17-29-55Z уязвимость привилегий позволяет учетным записями служб и учетными записями STS (Security Token Service) с ограниченными политиками сеансов обходить свои встроенные ограничения политики при выполнении операций на своей учетной записи, в частности, при создании новых учетных записей службы для того же пользователя. Уязвимость существует в логике проверки политики IAM, где код неправильно полагался на аргумент DenyOnly при проверке политик сеанса для ограниченных учетных записей. Когда присутствует политика сессии, система должна подтвердить, что действие допускается политикой сессии, а не только то, что в нем не отказано. Злоумышленник с действительными учетными данными для ограниченной службы или учетной записи STS может создать новую учетную запись обслуживания для себя без ограничений политики, в результате чего новая учетная запись обслуживания с полными родительскими привилегиями вместо того, чтобы быть ограниченной встроенной политикой. Это позволяет злоумышленнику получать доступ к ведрам и объектам за пределами их предполагаемых ограничений и изменять, удалять или создавать объекты за пределами их авторизованного объема. Уязвимость исправлена в версии РЕЛИЗ.2025-10-15T17-29-55Z.

Теги · CWE
CWE-863
Затронутые продукты
Minio
Вектор CVSS
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N
Хронология
2025-01-01
Опубликована
2025-01-01
Обновлена
Разбор CVSS 3.1
Вектор атаки
AV: N
Сеть (N)
Сложность атаки
AC: L
Низкая (L)
Требуемые привилегии
PR: L
Низкие (L)
Взаимодействие с пользователем
UI: N
Отсутствует (N)
Область воздействия
S: U
Неизменная (U)
Воздействие на конфиденциальность
C: H
Высокое (H)
Воздействие на целостность
I: H
Высокое (H)
Воздействие на доступность
A: N
Отсутствует (N)
Индикаторы эксплуатации
EPSS
0.005 · p40
Известна эксплуатация (KEV)
Нет
Проверки Сканер-ВС
CVE-2025-62506
github-poc · https://github.com/yoshino-s/CVE-2025-62506
Enterprise
Затронутые продукты
ПродуктВендорСтатус
Отслеживается
minioОтслеживается