CVE-2025-68926
Mis à jour :
Authentification Faible dans RustFS : Risques et Solutions
Une faille de sécurité majeure a été identifiée dans le système de stockage d’objets distribué RustFS. Avant la version 1.0.0-alpha.77, RustFS utilisait un jeton d’authentification statique et prédéfini (“rustfs rpc”) pour sécuriser les communications gRPC.
Points Clés et Vulnérabilité :
- Jeton Hardcodé : Le jeton d’authentification est gravé en dur dans le code source, le rendant accessible publiquement.
- Identique Client/Serveur : Ce jeton est le même des deux côtés de la communication.
- Non-configurable et sans rotation : Il est impossible de modifier ce jeton, et il n’y a pas de mécanisme pour le renouveler.
- Universalité : Le jeton est valide pour toutes les instances de RustFS.
CVE Associée :
- CVE-2025-68926
Impact :
Un attaquant disposant d’un accès réseau au port gRPC peut exploiter cette vulnérabilité. En utilisant le jeton connu, il peut s’authentifier et exécuter des actions sensibles, telles que :
- Destruction de données
- Modification des politiques de sécurité
- Changement de la configuration du cluster
Recommandations :
- Mettre à jour RustFS vers la version 1.0.0-alpha.77 ou une version ultérieure.
