MinIO 权限提升漏洞 (CVE-2024-24747)

漏洞类型 权限管理不当 发现时间 2024-02-01 漏洞等级 高危
MPS编号 MPS-80no-taj1 CVE编号 CVE-2024-24747 漏洞影响广度 广

漏洞危害

OSCS 描述
MinIO是一个高性能对象存储服务。
Minio中创建访问密钥时权限继承存在问题。创建新的访问密钥会继承其父密钥对s3:*和admin:*的操作权限,如果在访问密钥的权限中未明确拒绝admin权限,访问密钥则能够修改自身权限。攻击者可以利用该漏洞提升权限,访问所有部署区域。
参考链接:https://www.oscs1024.com/hd/MPS-80no-taj1

影响范围及处置方案

OSCS 平台影响范围和处置方案

影响范围 处置方式 处置方法
github.com/minio/minio (-∞, RELEASE.2024-01-31T20-20-33Z) 升级 将 github.com/minio/minio 升级至 RELEASE.2024-01-31T20-20-33Z 及以上版本
缓解措施 拒绝admin:UpdateServiceAccount服务帐户的权限规则
参考链接:https://www.oscs1024.com/hd/MPS-80no-taj1

排查方式

方式1:使用漏洞检测CLI工具来排查使用文档:https://www.murphysec.com/docs/faqs/integration/cli.html
方式2:使用漏洞检测IDEA插件排查使用文档:https://www.murphysec.com/docs/faqs/integration/jetbrains-ide-plugin.html
方式3:接入GitLab进行漏洞检测排查使用文档:https://www.murphysec.com/docs/faqs/integration/gitlab.html
更多排查方式:https://www.murphysec.com/docs/faqs/integration/

本文参考链接

https://www.oscs1024.com/hd/MPS-80no-taj1

https://nvd.nist.gov/vuln/detail/CVE-2024-24747

https://github.com/minio/minio/commit/0ae4915a9391ef4b3ec80f5fcdcf24ee6884e776

https://github.com/minio/minio/security/advisories/GHSA-xx8w-mq23-29g4

(0)
上一篇 2024年2月1日 下午4:00
下一篇 2024年2月7日 下午12:00

相关推荐

  • PyPI仓库 GramApi 组件窃取主机敏感信息

    【高危】PyPI仓库 GramApi 组件窃取主机敏感信息 漏洞描述 当用户安装受影响版本的 GramApi Python组件包时会窃取用户的主机名、操作系统、机器架构、公网/内网 IP、当前用户、Python 版本等信息并发送到攻击者可控的Telegram地址(Bot Token:8053585122:AAGYVF0srARSIlKCmTK54WiIjWc…

    2025年8月13日
    0
  • NPM组件 @blocks-shared/atom-panel 等窃取主机敏感信息

    【高危】NPM组件 @blocks-shared/atom-panel 等窃取主机敏感信息 漏洞描述 当用户安装受影响版本的 @blocks-shared/atom-panel 等NPM组件包时会窃取用户的主机名、用户名、工作目录、IP地址等信息并发送到攻击者可控的服务器地址。 MPS编号 MPS-8htd-4bis 处置建议 强烈建议修复 发现时间 202…

    2025年7月14日
    0
  • ActiveMQ Jolokia 远程代码执行漏洞 (CVE-2026-34197)

    漏洞类型 代码注入 发现时间 2026-04-08 漏洞等级 高危 MPS编号 MPS-xwyr-fole CVE编号 CVE-2026-34197 漏洞影响广度 广 漏洞危害 OSCS 描述 Apache ActiveMQ Classic 是 Apache Software Foundation 开源的 Java 消息中间件,用于构建 JMS 消息代理与系…

    2026年4月17日
    0
  • vLLM Qwen3CoderToolParser 远程代码执行漏洞

    【高危】vLLM Qwen3CoderToolParser 远程代码执行漏洞 漏洞描述 vLLM 是一款开源、高效的大语言模型推理和服务引擎,旨在为用户提供快速、便捷的 LLM 推理能力。受影响版本中,启用工具调用并指定 qwen3_coder 解析器时,Qwen3CoderToolParser 在处理未定义或无法识别的参数类型时会调用 eval() 进行动…

    2025年8月26日
    0
  • Apache OpenOffice<4.1.15 任意宏脚本执行漏洞 (CVE-2023-47804)

    漏洞类型 代码注入 发现时间 2023-12-29 漏洞等级 高危 MPS编号 MPS-8ch4-z16y CVE编号 CVE-2023-47804 漏洞影响广度 极小 漏洞危害 OSCS 描述 Apache OpenOffice是开源的Office套件。 Apache OpenOffice文档中可以包含用于调用具有任意参数的内部宏链接。基于此目的其实现了多…

    2023年12月30日
    0