
Python调用Google Bard API 完整指南
MinIO是一个兼容于Amazon S3云存储服务的开源对象存储服务器,旨在提供高性能和可扩展性。然而,最近发现的一个漏洞影响了其SFTP功能,导致未授权访问。这一漏洞源于对SSH密钥的不当处理,允许攻击者绕过身份验证,可能导致数据泄露或篡改。受影响的版本范围从RELEASE.2024-06-06T09-36-42Z之前到RELEASE.2025-02-28T09-55-16Z之间,用户必须及时更新到修补版本以降低风险。
漏洞背景
MinIO 是一款兼容 Amazon S3 的开源对象存储服务器,因其高性能和可扩展性广受欢迎。然而,最近发现其 SFTP 功能存在身份验证绕过漏洞,攻击者可利用不可信的 SSH 密钥进行未授权访问,导致数据泄露或篡改。
漏洞细节
该漏洞源于 MinIO 的 SFTP 实现中对 SSH 密钥处理不当,允许攻击者绕过身份验证。受影响的版本为 RELEASE.2024-06-06T09-36-42Z 至 RELEASE.2025-02-28T09-55-16Z。用户应及时更新至修补版本以降低风险。
临时解决方案
为了暂时缓解风险,用户可以通过防火墙规则限制 SFTP 服务的访问,仅允许来自受信任的 IP 地址的连接。这可在更新前减少未授权访问的可能性。
漏洞修复
要修复此漏洞,用户应更新 MinIO 包至最新修补版本。使用以下命令完成更新:
go get github.com/minio/minio@RELEASE.2025-02-28T09-55-16Z
此更新将确保使用已解决身份验证绕过问题的 MinIO 版本。
结论
MinIO SFTP 身份验证绕过漏洞对用户构成重大风险。及时更新至修补版本对于保护应用程序和防止未授权访问至关重要。临时措施在更新应用前提供了一定的风险缓解。
FAQ
漏洞是 MinIO 的 SFTP 功能中的身份验证绕过,因不可信的 SSH 密钥造成未授权访问。
受影响的版本为 RELEASE.2024-06-06T09-36-42Z 至 RELEASE.2025-02-28T09-55-16Z。
您可以使用 Vulert Playground 检查应用程序是否受此漏洞影响,无需注册。
如无法立即更新,建议通过防火墙规则限制 SFTP 服务访问,只允许可信 IP 地址连接。
更多信息可在漏洞咨询页面找到:pkg.go.dev/vuln/GO-2025-3495。
参考资料
go get github.com/minio/minio@RELEASE.2025-02-28T09-55-16Z
此更新将确保使用已解决身份验证绕过问题的 MinIO 版本。