昨天下午四点左右,爆出MinIo信息泄露漏洞,具体如下
首先我们了解一下MinIo
MinIO 是一种开源对象存储服务,与 Amazon S3 API 兼容,可用于私有云或公共云。MinIO是一种高性能、高可用的分布式存储系统,可以存储大量数据,并提供高速的数据读写能力。MinIO采用分布式架构,可以在多个节点上运行,实现数据的分布式存储和处理。
其实就是个未授权访问
在集群部署中,MinIO返回所有环境变量,包括MinIO_SSECRET_KEY
以及MINIO_ROOT_PASSWORD,导致信息泄露。
poc
POST /minio/bootstrap/v1/verify HTTP/1.1
Goby红队版新增漏洞验证,使用Goby漏扫可以快速验证
链接
https://github.com/gobysec/CVE-2023-28432
比较骚的是,使用ChatGPT差点构造出来,太狠了....
★
欢 迎 加 入 星 球 !
代码审计+免杀+渗透学习资源+各种资料文档+各种工具+付费会员
进成员内部群
星球的最近主题和星球内部工具一些展示
关 注 有 礼
还在等什么?赶紧点击下方名片关注学习吧!
推荐阅读