近日,MinIO团队发布了RELEASE.2025-04-03T14-56-28Z版本,这是一个重要的安全与Bug修复版本,修复了包括高危漏洞CVE-2025-31489在内的多个问题。该漏洞涉及签名验证不完整的问题,可能导致未授权上传风险,所有MinIO用户需立即升级以避免潜在的安全威胁。
影响等级:高 影响版本:
漏洞描述: 该漏洞涉及未签名Trailer上传时的签名验证不完整问题,攻击者可能利用此漏洞绕过签名验证,向已有写入权限的存储桶上传任意对象。
攻击条件:
潜在风险:
x-amz-content-sha256: STREAMING-UNSIGNED-PAYLOAD-TRAILER
的请求。STREAMING-AWS4-HMAC-SHA256-PAYLOAD-TRAILER
进行签名上传。除了修复高危漏洞外,本次更新还包含多项功能优化和Bug修复,例如:
clear()
替代map键删除循环。golang-jwt/jwt
至v5.2.2和v4.5.2。STREAMING-UNSIGNED-PAYLOAD-TRAILER
,建议改用更安全的签名方式。MinIO作为流行的云原生对象存储解决方案,其安全性至关重要。本次RELEASE.2025-04-03T14-56-28Z版本的发布,再次体现了MinIO团队对安全问题的快速响应能力。强烈建议所有用户尽快升级,确保数据存储环境的安全稳定!
[1]
MinIO GitHub Release: https://github.com/minio/minio/releases/tag/RELEASE.2025-04-03T14-56-28