CVE-2025-68926

plus petit que 1 minute de lecture

Mis à jour :

Authentification Faible dans RustFS : Risques et Solutions

Une faille de sécurité majeure a été identifiée dans le système de stockage d’objets distribué RustFS. Avant la version 1.0.0-alpha.77, RustFS utilisait un jeton d’authentification statique et prédéfini (“rustfs rpc”) pour sécuriser les communications gRPC.

Points Clés et Vulnérabilité :

  • Jeton Hardcodé : Le jeton d’authentification est gravé en dur dans le code source, le rendant accessible publiquement.
  • Identique Client/Serveur : Ce jeton est le même des deux côtés de la communication.
  • Non-configurable et sans rotation : Il est impossible de modifier ce jeton, et il n’y a pas de mécanisme pour le renouveler.
  • Universalité : Le jeton est valide pour toutes les instances de RustFS.

CVE Associée :

  • CVE-2025-68926

Impact :

Un attaquant disposant d’un accès réseau au port gRPC peut exploiter cette vulnérabilité. En utilisant le jeton connu, il peut s’authentifier et exécuter des actions sensibles, telles que :

  • Destruction de données
  • Modification des politiques de sécurité
  • Changement de la configuration du cluster

Recommandations :

  • Mettre à jour RustFS vers la version 1.0.0-alpha.77 ou une version ultérieure.

Source