安全公告

摘要: 发现了在 Minio 服务器 S3 和 Admin API 上以其他用户身份欺骗身份验证的可能性,并在 RELEASE.2019–02–20T22–44–29Z 版本中修复了此问题。

严重程度: 中等

受影响对象: 使用 多用户 功能的所有用户都会受到影响。但是,仍然建议所有人升级。

建议用户采取的措施: 建议所有用户将其 Minio 部署升级到最新版本。此问题已在 RELEASE.2019–02–20T22–44–29Z 版本中修复 (下载)。

描述: 用户可以创建自定义 S3 API 请求,并以系统中其他用户的身份访问 Minio。

此问题是在内部安全审计中发现的。在撰写本文时,尚未在现实环境中观察到此漏洞。