能扫描 MinIO 敏感信息泄露漏洞的两种方法

本文介绍了MinIO在集群模式下存在的敏感信息泄露漏洞,可能导致密钥配置信息暴露,影响版本从RELEASE.2019-12-17T23-16-33Z至MinIO RELEASE.2023-03-20T20-16-18Z。提供两种扫描方法:1. 使用牧云·云原生安全平台,提供SaaS和私有化部署选项;2. 使用开源工具veinmind-minio,支持多种报告格式输出,兼容多种架构。
摘要由CSDN通过智能技术生成

MinIO 漏洞风险

漏洞描述: 在集群模式的配置下,MinIO 部分接口由于信息处理不当返回了所有的环境变量信息(包括 MINIO_SECRET_KEY 和 MINIO_ROOT_PASSWORD),从而导致敏感信息泄漏漏洞,攻击者可能通过获取到的密钥配置信息直接登陆操作 MinIO 接口。

只有 MinIO 被配置为集群模式时才会受此漏洞影响,此漏洞的利用无需用户身份认证,官方建议所有使用集群模式配置的用户尽快升级。

影响范围: MinIO RELEASE.2019-12-17T23-16-33Z <= MinIO Version < MinIO RELEASE.2023-03-20T20-16-18Z

官方信息: 3月20日,MinIO 官方发布了安全补丁,修复了一处敏感信息泄露漏洞 ​​CVE-2023-28432​​:https://github.com/minio/minio/security/advisories/GHSA-6xvq-wj2x-3h3q​​


扫描方法一

牧云·云原生安全平台
免费使用&#x

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值