CVE-2023-28432

HIGH(7.5)KEVWahrscheinlich ausgenutzt

MinIO Information Disclosure Vulnerability

Beschreibung

CVE-2023-28432 ist eine hochkritische Informationsoffenlegungs-Schwachstelle in MinIO, einem weit verbreiteten Multi-Cloud Object Storage Framework. In Cluster-Deployments ab Version RELEASE.2019-12-17T23-16-33Z bis vor RELEASE.2023-03-20T20-16-18Z gibt MinIO alle Umgebungsvariablen einschließlich MINIO_SECRET_KEY und MINIO_ROOT_PASSWORD an nicht authentifizierte Anfragen preis. Mit einem CVSS-Score von 7.5 (High), einem EPSS-Score von 93,9 % und der Aufnahme in den CISA KEV-Katalog stellt CVE-2023-28432 eine schwerwiegende Bedrohung dar, da offengelegte Zugangsdaten den vollständigen Zugriff auf gespeicherte Daten ermöglichen.

KEV-Informationen

Hersteller
MinIO
Produkt
MinIO
Hinzugefügt am
21. April 2023
Fälligkeitsdatum
12. Mai 2023
Erforderliche Maßnahme
Apply updates per vendor instructions.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:NIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
NONE
Verfügbarkeitsauswirkung
NONE
Ausnutzbarkeitsscore
3.9
Auswirkungsscore
3.6

CWEs

Betroffene Produkte

HerstellerProduktVersion
miniominio>= 2019-12-17t23-16-33z, < 2023-03-20t20-16-18z

Mehrere CVSS-Bewertungen

Quelle: [email protected](Secondary)
7.5
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N

Quelle: [email protected](Primary)
7.5
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N

Referenzen

Schwachstellentyp

CWE-200: Exposure of Sensitive Information to an Unauthorized Actor

Bei CVE-2023-28432 handelt es sich um eine unkontrollierte Offenlegung sensibler Informationen (CWE-200) in MinIO. Das Object-Storage-Framework gibt in Cluster-Deployments sämtliche Umgebungsvariablen an nicht authentifizierte Anfragen zurück, einschließlich sicherheitskritischer Zugangsdaten wie MINIO_SECRET_KEY und MINIO_ROOT_PASSWORD. Diese Schwachstellenklasse ist besonders gefährlich, da die offengelegten Anmeldedaten direkten Zugriff auf den gesamten gespeicherten Datenbestand ermöglichen.

Mehr erfahren: CWE-200 — Exposure of Sensitive Information to an Unauthorized Actor

Auswirkungsanalyse

CVE-2023-28432 wird mit einem CVSS-Score von 7.5 (High) bewertet und ermöglicht den unbefugten Zugriff auf sicherheitskritische Zugangsdaten des MinIO Object Storage. Die Schwachstelle ist remote ohne physischen Zugang ausnutzbar (Attack Vector: Network) mit niedriger Angriffskomplexität. Keine Authentifizierung wird benötigt und keine Benutzerinteraktion ist erforderlich. Die Vertraulichkeit (High) ist vollständig betroffen, da ein Angreifer alle Umgebungsvariablen einschließlich Root-Passwörter und geheime Schlüssel auslesen kann. Integrität und Verfügbarkeit werden direkt nicht beeinträchtigt, jedoch ermöglichen die offengelegten Zugangsdaten einem Angreifer in einem Folgeschritt den vollständigen Zugriff auf sämtliche in MinIO gespeicherten Daten, deren Manipulation und Löschung. Der EPSS-Score von 93,9 % (99,9. Perzentil) signalisiert eine nahezu sichere aktive Ausnutzung, was die Dringlichkeit der Behebung unterstreicht.

Exploit-Reifegrad

Öffentlicher Exploit-Code und Informationen sind verfügbar für CVE-2023-28432 über das MinIO GitHub Security Advisory. Die CISA hat die Schwachstelle in den KEV-Katalog aufgenommen und damit die aktive Ausnutzung in freier Wildbahn bestätigt, mit einer Behebungsfrist bis zum 12. Mai 2023. Der EPSS-Score von 93,9 % (99,9. Perzentil) platziert CVE-2023-28432 unter den am wahrscheinlichsten ausgenutzten Schwachstellen weltweit. Die Schwachstelle wurde durch GreyNoise-Sensordaten als aktiv gescannt identifiziert, was auf breit angelegte automatisierte Angriffsversuche hindeutet.

Behebung

  1. Sofortige Aktualisierung: Aktualisieren Sie MinIO umgehend auf Version RELEASE.2023-03-20T20-16-18Z oder neuer, die dieses Informationsleck behebt. Konsultieren Sie die MinIO Release Notes für Details. Die CISA-Frist zur Behebung war der 12. Mai 2023.
  2. Zugangsdaten sofort rotieren: Nach der Aktualisierung müssen sämtliche offengelegten Zugangsdaten umgehend rotiert werden. Ändern Sie MINIO_SECRET_KEY, MINIO_ROOT_PASSWORD und alle weiteren in Umgebungsvariablen gespeicherten Geheimnisse. Gehen Sie davon aus, dass alle Umgebungsvariablen kompromittiert sind.
  3. Netzwerkzugang einschränken: Beschränken Sie den Zugriff auf MinIO-Cluster-Endpunkte auf vertrauenswürdige Netzwerke mittels Firewall-Regeln und Netzwerksegmentierung. MinIO-Verwaltungsendpunkte sollten nicht direkt aus dem Internet erreichbar sein.
  4. Monitoring und Erkennung: Prüfen Sie Zugriffsprotokolle auf verdächtige Anfragen an MinIO-Endpunkte, die Umgebungsvariablen offenlegen könnten. Suchen Sie nach Anzeichen unbefugten Datenzugriffs mit den möglicherweise kompromittierten Zugangsdaten. Überwachen Sie GreyNoise und andere Threat-Intelligence-Quellen auf aktive Scan-Aktivitäten.
  5. Langfristige Härtung: Speichern Sie sensible Zugangsdaten nicht in Umgebungsvariablen, sondern verwenden Sie stattdessen sichere Secret-Management-Lösungen wie HashiCorp Vault oder Kubernetes Secrets. Implementieren Sie regelmäßige Credential-Rotation und minimieren Sie die Anzahl in Umgebungsvariablen gespeicherter Geheimnisse.

Technische Details

CVE-2023-28432 ist eine Informationsoffenlegungs-Schwachstelle (CWE-200) in MinIO, die in Cluster-Deployments (Distributed Mode) auftritt. Das MinIO-Framework gibt bei bestimmten API-Anfragen sämtliche Umgebungsvariablen des Serverprozesses zurück, ohne eine Authentifizierung zu erfordern oder sensible Werte zu filtern. Dadurch werden sicherheitskritische Zugangsdaten wie MINIO_SECRET_KEY und MINIO_ROOT_PASSWORD an nicht authentifizierte Angreifer preisgegeben. Der CVSS-Vektor (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N) zeigt, dass der Angriff remote mit niedriger Komplexität, ohne Privilegien und ohne Benutzerinteraktion durchführbar ist, wobei ausschließlich die Vertraulichkeit (High) direkt betroffen ist. Betroffen sind alle MinIO-Cluster-Deployments ab Version RELEASE.2019-12-17T23-16-33Z bis vor RELEASE.2023-03-20T20-16-18Z.

Häufig gestellte Fragen

Wird CVE-2023-28432 aktiv ausgenutzt?

Ja, CVE-2023-28432 wird aktiv ausgenutzt. Die CISA hat die Schwachstelle in ihren KEV-Katalog aufgenommen und eine Behebungsfrist bis zum 12. Mai 2023 festgelegt. Der EPSS-Score von 93,9 % (99,9. Perzentil) bestätigt die extreme Ausnutzungswahrscheinlichkeit. GreyNoise-Sensordaten zeigen breit angelegte automatisierte Scan-Aktivitäten für diese Schwachstelle.

Welche Produkte sind von CVE-2023-28432 betroffen?

CVE-2023-28432 betrifft MinIO in Cluster-Deployments (Distributed Mode) ab Version RELEASE.2019-12-17T23-16-33Z bis vor RELEASE.2023-03-20T20-16-18Z. Einzelinstanz-Deployments (Single Node) sind nicht betroffen. MinIO wird häufig als S3-kompatibler Object Storage in Cloud-nativen Umgebungen und als Backend für Anwendungen wie OpenAI eingesetzt.

Wie behebe ich CVE-2023-28432?

Aktualisieren Sie MinIO umgehend auf Version RELEASE.2023-03-20T20-16-18Z oder neuer. Kritisch: Rotieren Sie nach der Aktualisierung alle in Umgebungsvariablen gespeicherten Zugangsdaten, einschließlich MINIO_SECRET_KEY und MINIO_ROOT_PASSWORD. Weitere Details finden Sie im Abschnitt Behebung.

Wie schwerwiegend ist CVE-2023-28432?

CVE-2023-28432 hat einen CVSS-Score von 7.5 (High) und ermöglicht die Offenlegung aller Umgebungsvariablen einschließlich Root-Passwörter ohne Authentifizierung. Die offengelegten Zugangsdaten können für den vollständigen Zugriff auf gespeicherte Daten missbraucht werden. Der EPSS-Score von 93,9 % platziert die Schwachstelle unter den am wahrscheinlichsten ausgenutzten weltweit.

CVSS-Score

7.5
HIGH(7.5)

EPSS-Score

EPSS-Score83.96%
EPSS-Perzentil99.7%

Daten

Veröffentlicht22. März 2023
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.