当前位置: 首页 > news >正文

紧急更新!MinIO发布RELEASE.2025-04-03T14-56-28Z版本,修复高危漏洞CVE-2025-31489,用户需立即升级!

在这里插入图片描述

MinIO紧急发布安全更新:RELEASE.2025-04-03T14-56-28Z版本详解

近日,MinIO团队发布了RELEASE.2025-04-03T14-56-28Z版本,这是一个重要的安全与Bug修复版本,修复了包括高危漏洞CVE-2025-31489在内的多个问题。该漏洞涉及签名验证不完整的问题,可能导致未授权上传风险,所有MinIO用户需立即升级以避免潜在的安全威胁。


漏洞详情:CVE-2025-31489(GHSA-wg47-6jq2-q2hh)

影响等级:高
影响版本:

  • RELEASE.2023-05-18T00-05-36ZRELEASE.2025-04-03T14-56-28Z 之前的所有版本

漏洞描述:
该漏洞涉及未签名Trailer上传时的签名验证不完整问题,攻击者可能利用此漏洞绕过签名验证,向已有写入权限的存储桶上传任意对象。

攻击条件:

  1. 攻击者需知道目标Access KeyBucket名称
  2. 目标用户需具备Bucket的写入权限

潜在风险:

  • 恶意用户可能利用此漏洞上传非法或恶意文件,导致数据泄露或服务滥用。

修复方案

  1. 立即升级至最新版本
    • 下载地址:MinIO GitHub Release
  2. 临时解决方案(若无法立即升级):
    • 在负载均衡层(LB)拦截所有带有x-amz-content-sha256: STREAMING-UNSIGNED-PAYLOAD-TRAILER的请求。
    • 建议用户改用STREAMING-AWS4-HMAC-SHA256-PAYLOAD-TRAILER进行签名上传。

本次更新亮点

除了修复高危漏洞外,本次更新还包含多项功能优化和Bug修复,例如:

  1. 安全增强:
    • 修复了未签名Trailer流的上传签名验证问题。
    • 新增API端点以撤销STS令牌。
  2. 性能优化:
    • 使用clear()替代map键删除循环。
    • 修复TTFB指标类型为直方图。
  3. 依赖更新:
    • 升级golang-jwt/jwt至v5.2.2和v4.5.2。

用户行动建议

  1. 生产环境用户:务必立即安排升级,避免因漏洞导致数据安全风险。
  2. 开发者:检查代码中是否使用了STREAMING-UNSIGNED-PAYLOAD-TRAILER,建议改用更安全的签名方式。
  3. 运维团队:监控MinIO集群日志,排查异常上传行为。

结语

MinIO作为流行的云原生对象存储解决方案,其安全性至关重要。本次RELEASE.2025-04-03T14-56-28Z版本的发布,再次体现了MinIO团队对安全问题的快速响应能力。强烈建议所有用户尽快升级,确保数据存储环境的安全稳定!

http://www.dtcms.com/a/113535.html

相关文章:

  • raft协议中一条数据写入流程
  • Java 实现插入排序:[通俗易懂的排序算法系列之三]
  • 文献总结:TPAMI综述BEV感知—Delving into the devils of bird‘s-eye-view perception
  • Socket编程TCP
  • HarmonyOS:WebView 控制及 H5 原生交互实现
  • 硬件学习之器件篇-蜂鸣器
  • 第三章 react redux的学习之redux和react-redux,@reduxjs/toolkit依赖结合使用
  • use_tempaddr 笔记250405
  • setj集合
  • 1.5 基于改进蛇优化VGG13SE故障诊断方法的有效性分析
  • Python实现链接KS3,并将文件数据上传到KS3
  • 【spring Cloud Netflix】OpenFeign组件
  • 第二十九章:Python-mahotas库:图像处理的高效工具
  • 使用 pytest-xdist 进行高效并行自化测试
  • PHP的垃圾回收机制
  • 我的创作历程:从不情愿到主动分享的成长
  • 用北太天元脚本解决了关于双曲线的求离心率对应的参数、等腰三角形条件下的点坐标和向量点积条件下的参数范围
  • 如何判断栈生长的方向
  • SDL显示YUV视频
  • 快速从零部署一个DeepSeek-R1服务
  • NAS原理与技术详解:从基础概念到实践应用
  • 基础知识补充篇:关于数据不可修改
  • 功能测试和性能测试的区别有哪些?
  • 使用Geotools中的原始方法来操作PostGIS空间数据库
  • java高并发------守护线程Daemon Thread
  • Redis数据结构之ZSet
  • P3654 First Step (ファーストステップ)
  • Linux:(五种IO模型)
  • 基于SSM的高校宿舍水电管理系统
  • 0201线性回归-机器学习-人工智能