安全公告
概要: 发现了一个针对 Minio 服务器存储 API 的身份验证绕过漏洞,该漏洞已在 RELEASE.2019–02–12T21–58–47Z 版本中修复。
严重性: 严重
受影响人群: 该问题存在于 2018 年 10 月 4 日之后的所有 Minio 版本中。所有使用分布式擦除后端的用户都会受到影响。使用 FS 和 Gateway 后端的用户不受影响。但是,仍然建议所有用户升级。
建议用户采取的措施:建议所有用户将其 Minio 部署升级到最新版本。该问题已在 RELEASE.2019–02–12T21–58–47Z 版本中修复 (下载).
描述: 用户可以创建自定义存储 API 请求(Minio 节点间协议的一部分)来绕过身份验证层并访问底层数据。
该问题是在内部安全审计中发现的。成功利用该漏洞会导致您的数据被窃取或损坏。截至撰写本文时,尚未发现该漏洞在现实世界中的使用情况。