PT-2021-14390 · Minio+1 · Minio+1

Aead

+3

·

Publicado

2021-01-30

·

Atualizado

2024-03-06

·

CVE-2021-21287

CVSS v3.1

7.7

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:H/I:N/A:N
**Nome do software vulnerável e versões afetadas:
Versões do MinIO anteriores à RELEASE.2021-01-30T00-20-58Z
Descrição:
O problema está relacionado a uma vulnerabilidade de falsificação de solicitação do lado do servidor. O aplicativo alvo pode possuir funcionalidades para importar dados de uma URL, publicar dados em uma URL ou, de outra forma, ler dados de uma URL que possa ser adulterada. Um invasor pode modificar as chamadas a essa funcionalidade fornecendo uma URL completamente diferente ou manipulando a forma como as URLs são construídas, permitindo-lhe abusar da funcionalidade no servidor para ler ou atualizar recursos internos. Isso pode permitir que o invasor leia a configuração do servidor, conecte-se a serviços internos ou execute solicitações POST para serviços internos que não deveriam ser expostos.
Recomendações:
Para versões anteriores à RELEASE.2021-01-30T00-20-58Z, atualize para a versão RELEASE.2021-01-30T00-20-58Z ou posterior.
Como solução alternativa temporária, considere desativar o front-end do navegador definindo a variável de ambiente MINIO BROWSER como off.

Correção

SSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALT-PU-2021-1232
ALT-PU-2021-1346
ALT-PU-2022-1258
BIT-MINIO-2021-21287
CVE-2021-21287
GHSA-M4QQ-5F7C-693Q

Produtos afetados

Alt Linux
Minio