Куда я попал?
SECURITM это SGRC система, ? автоматизирующая процессы в службах информационной безопасности. SECURITM помогает построить и управлять ИСПДн, КИИ, ГИС, СМИБ/СУИБ, банковскими системами защиты.
А еще SECURITM это место для обмена опытом и наработками для служб безопасности.

BDU:2021-03386

CVSS: 7.4
08.03.2021

Уязвимость сервера хранения объектов MinIO, связанная с ошибками авторизации, позволяющая нарушителю обойти политику readOnly и оказать воздействие на целостность защищаемой информации

Уязвимость сервера хранения объектов MinIO связана с ошибками авторизации. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, обойти политику readOnly и оказать воздействие на целостность защищаемой информации в результате создания временного URL-адреса «mc share upload»
Статус уязвимости:
Подтверждена производителем
Уязвимость устранена
Дата выявления: 08.03.2021
Класс уязвимости: Уязвимость кода
Наличие эксплойта: Существует в открытом доступе
Способ эксплуатации: Нарушение авторизации
Способ устранения: Нет данных
Меры по устранению: Обновление сервера хранения объектов MinIO до более новой версии.

Для Программных продуктов IBM Corp.:
https://www.ibm.com/blogs/psirt/security-bulletin-vulnerabilities-in-redis-minio-golang-and-urllib3-affect-ibm-spectrum-protect-plus-container-backup-and-restore-for-kubernetes-and-openshift/

Идентификатор типа ошибки

Идентификатор, установленный в соответствии с общим перечнем ошибок CWE
Идентификатор Описание
CWE-285 The product does not perform or incorrectly performs an authorization check when an actor attempts to access a resource or perform an action.

Идентификаторы CVE уязвимостей

Идентификатор, базы данных общеизвестных уязвимостей информационной безопасности
Идентификатор Описание
CVE-2021-21362 Bypassing readOnly policy by creating a temporary 'mc share upload' URL

CVSS

Система общей оценки уязвимостей
Оценка Severity Версия Базовый вектор
6.8 MEDIUM 2.0 AV:N/AC:L/Au:S/C:N/I:C/A:N
7.4 HIGH 3.0 AV:N/AC:L/PR:L/UI:N/S:C/C:N/I:H/A:N

Идентификаторы других систем описаний уязвимостей

CVE-2021-21362
Вендор:
  • IBM Corp.
  • MinIO Inc
Тип ПО:
  • ПО виртуализации/ПО виртуального программно-аппаратного средства
  • ПО для разработки ИИ
Наименование ПО:
  • IBM Spectrum Protect Plus
  • MinIO
Версия ПО:
  • от 10.1.5 до 10.1.8 (IBM Spectrum Protect Plus)
  • от 10.1.7 до 10.1.8 (IBM Spectrum Protect Plus)
  • до 2021-03-04t00-53-13z (MinIO)
Ссылки на источники:

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.