安全 咨询
简介:在Minio服务器S3和Admin API上以其他用户身份进行欺骗身份验证的可能性已得到发现,并已在RELEASE中修复。2019–02–20T22–44–29Z
严重程度:中
受影响的人:使用多用户功能的所有用户均会受到影响。但是,仍然建议每个人都进行升级。
针对用户的建议操作:建议所有用户将其Minio部署升级到最新版本。此问题已在版本RELEASE.2019–02–20T22–44–29Z中修复(下载)。
描述:用户可以制作自定义S3 API请求,并以系统中的另一个用户身份访问Minio。
该问题是通过内部安全审核发现的。在撰写本文时,尚未在野外观察到此漏洞利用。