安全 咨询
概要:已发现并已在 RELEASE.2019–02–12T21–58–47Z 中修复针对 Minio 服务器存储 API 的身份验证绕过的可能性
严重性:严重
谁受影响: 2018 年 10 月 4 日之后的所有 Minio 版本都存在相关问题。分布式擦除后端的所有用户都会受到影响。FS 和 Gateway 后端的用户不受影响。不过还是建议大家升级。
建议用户采取的措施:建议所有用户将其 Minio 部署升级到最新版本。此问题已在版本 RELEASE.2019–02–12T21–58–47Z(下载)中修复。
描述:用户可以制作自定义存储 API 请求(Minio 节点间协议的一部分)以绕过身份验证层来访问底层数据。
该问题是通过内部安全审计发现的。成功的攻击可用于窃取或破坏您的数据。在撰写本文时,尚未在野外观察到此漏洞利用。