安全, 咨询
概要:发现了针对MinIO服务器的拒绝服务(DoS)可能性,并已在RELEASE中修复.2019-08-07T01-59-21Z。
严重程度:中
受影响的对象: MinIO服务器版本RELEASE.2019–03–06T22–47–10Z或更高版本的所有用户均受到影响。此外,使用STS的MinIO网关版本RELEASE.2019–03–06T22–47–10Z或更高版本的所有用户也会受到影响。没有STS的MinIO网关的用户不受影响。但是,仍然建议升级。
对用户的建议操作:建议所有用户将其MinIO部署升级到最新版本。此问题已在版本RELEASE.2019-08-07T01-59-21Z( https://dl.minio.io/server/minio/release/linux-amd64/minio)中修复。
说明:未经身份验证的STS客户端可以将任意多个字节写入MinIO服务器RAM,直到内存用尽。
该问题是通过内部安全审核发现的,并且已提交补丁程序以限制STS请求的请求正文大小。该补丁已通过审核并被接受,并且已发布新版本。
成功的漏洞利用可以使MinIO服务器实例崩溃,从而使其不再能够处理请求。在撰写本文时,尚未在野外观察到此漏洞利用。