Minio는 Multi-Cloud Object Storage 프레임워크입니다. RELEASE.2023-03-20T20-16-18Z 이전에는 공격자가 조작된 요청을 사용하여 메타데이터 버킷 이름 검사를 우회하고 `PostPolicyBucket` 처리 중 임의의 버킷에 객체를 저장할 수 있습니다. 이 공격을 수행하려면 공격자에게 `arn:aws:s3:::*` 권한이 있는 자격 증명과 활성화된 Console API 접근 권한이 필요합니다. 이 문제는 RELEASE.2023-03-20T20-16-18Z에서 패치되었습니다. 해결 방법으로 browser API 접근을 활성화하고 `MINIO_BROWSER=off`를 끄십시오.
Minio는 Multi-Cloud Object Storage 프레임워크입니다. RELEASE.2023-03-20T20-16-18Z 이전에는 공격자가 조작된 요청을 사용하여 메타데이터 버킷 이름 검사를 우회하고 `PostPolicyBucket` 처리 중 임의의 버킷에 객체를 저장할 수 있습니다. 이 공격을 수행하려면 공격자에게 `arn:aws:s3:::*` 권한이 있는 자격 증명과 활성화된 Console API 접근 권한이 필요합니다. 이 문제는 RELEASE.2023-03-20T20-16-18Z에서 패치되었습니다. 해결 방법으로 browser API 접근을 활성화하고 `MINIO_BROWSER=off`를 끄십시오.
한국어 설명은 영문 원문을 기준으로 제공됩니다. 제품명·버전·보안 식별자는 아래 원문과 함께 확인할 수 있습니다.
영문 원문 보기
Minio is a Multi-Cloud Object Storage framework. Prior to RELEASE.2023-03-20T20-16-18Z, an attacker can use crafted requests to bypass metadata bucket name checking and put an object into any bucket while processing `PostPolicyBucket`. To carry out this attack, the attacker requires credentials with `arn:aws:s3:::*` permission, as well as enabled Console API access. This issue has been patched in RELEASE.2023-03-20T20-16-18Z. As a workaround, enable browser API access and turn off `MINIO_BROWSER=off`.
영향 제품·버전
제품 MinIO
영향 버전 MinIO < RELEASE.2023-03-20T20-16-18Z, < 2023-03-20t20-16-18z