MinIO 权限提升漏洞
漏洞描述
MinIO是一个高性能对象存储服务。
Minio中创建访问密钥时权限继承存在问题。创建新的访问密钥会继承其父密钥对s3:*和admin:*的操作权限,如果在访问密钥的权限中未明确拒绝admin权限,访问密钥则能够修改自身权限。攻击者可以利用该漏洞提升权限,访问所有部署区域。
漏洞名称 | MinIO 权限提升漏洞 |
---|---|
漏洞类型 | 权限管理不当 |
发现时间 | 2024-02-01 |
漏洞影响广度 | 广 |
MPS编号 | MPS-80no-taj1 |
CVE编号 | CVE-2024-24747 |
CNVD编号 | - |
影响范围
github.com/minio/minio@(-∞, RELEASE.2024-01-31T20-20-33Z)
修复方案
将 github.com/minio/minio 升级至 RELEASE.2024-01-31T20-20-33Z 及以上版本
拒绝admin:UpdateServiceAccount服务帐户的权限规则
参考链接
https://www.oscs1024.com/hd/MPS-80no-taj1
https://nvd.nist.gov/vuln/detail/CVE-2024-24747
免费情报订阅&代码安全检测
OSCS是国内首个开源软件供应链安全社区,社区联合开发者帮助全球顶级开源项目解决安全问题,并提供实时的安全漏洞情报,同时提供专业的代码安全检测工具为开发者免费使用。社区开发者可以通过配置飞书、钉钉、企业微信机器人获取一手的情报。
免费代码安全检测工具: https://www.murphysec.com/?src=osc
免费情报订阅: https://www.oscs1024.com/cm/?src=osc
具体订阅方式详见: https://www.oscs1024.com/docs/vuln-warning/intro/?src=osc

低调大师中文资讯倾力打造互联网数据资讯、行业资源、电子商务、移动互联网、网络营销平台。
持续更新报道IT业界、互联网、市场资讯、驱动更新,是最及时权威的产业资讯及硬件资讯报道平台。
转载内容版权归作者及来源网站所有,本站原创内容转载请注明来源。
- 上一篇
gRPC 1.61.0 发布,跨语言 RPC 框架
gRPC 是可以在任何环境中运行的现代开源高性能 RPC 框架。gRPC 1.61.0 现已发布,包含了一些完善、改进和错误修复;具体更新内容如下: Core [xDS] 修复聚合集群设计。(#35313) [SSA] 更改 xds_override_host 策略以根据上次使用时间而不是 EDS 运行状况来管理子通道。(#35397) [xDS] 从 CDS 资源读取连接空闲超时。(#35395) [xDS] 将 CDS 和 EDS watchers 移至 xds 解析器中。(#35011) [alpn] 删除 grpc-exp 实验性 ALPN 协议。(#34876) 将 zlib 更新到 1.3。(#35147) [EventEngine] Clarify API:callback cancellation 和线程安全。(#35009) C++ [OTel] De-experimentalize API。(#35509) [OTel] 用于 metrics 的实验性 API。(#35348) [OTel] 将 OTel Bazel dep 更新至 v1.13.0。(#35352)...
- 下一篇
大模型评测体系“司南” (OpenCompass2.0) 发布
上海人工智能实验室科学家团队正式发布了大模型开源开放评测体系“司南” (OpenCompass2.0),用于为大语言模型、多模态模型等提供一站式评测服务。 司南OpenCompass2.0评测体系官网:https://opencompass.org.cn/GitHub主页:https://github.com/open-compass/OpenCompass/ 据介绍,“司南”全面量化模型在知识、语言、理解、推理和考试等五大能力维度的表现,评测榜单涉及的大语言模型和多模态大模型超过150个,客观中立地为大模型技术的创新提供坚实的技术支撑。截至目前,已有包括Meta、阿里巴巴、腾讯、百度等30余家国内外企业和科研机构采用“司南”助力开展技术研发。 OpenCompass2.0 对过去一年来主流开源模型和商业API模型进行了全面评测,分析结果显示,GPT-4 Turbo在各项评测中均获最佳表现,智谱清言GLM-4、阿里巴巴Qwen-Max、百度文心一言4.0紧随其后;大语言模型整体能力仍有较大提升空间,复杂推理相关能力仍是短板;中文场景下国内的模型更具优势,与此同时,开源模型进步很快,以较...
相关文章
文章评论
共有0条评论来说两句吧...