{"cvss":0.0,"datePublished":"2023-09-19","dateUpdated":"2023-09-19","description":"MinIO contains a security feature bypass vulnerability that allows an attacker to use crafted requests to bypass metadata bucket name checking and put an object into any bucket while processing `PostPolicyBucket` to conduct privilege escalation. To carry out this attack, the attacker requires credentials with `arn:aws:s3:::*` permission, as well as enabled Console API access.","dueDate":"2023-10-10","id":"CVE-2023-28434","kev_catalogs":["cisa"],"knownRansomwareCampaignUse":"Unknown","notes":"https://github.com/minio/minio/security/advisories/GHSA-2pxw-r47w-4p8c;  https://nvd.nist.gov/vuln/detail/CVE-2023-28434","product":"MinIO","requiredAction":"Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.","severity":"HIGH","source":"cisa_known_exploited","title":"MinIO Security Feature Bypass Vulnerability","vendor":"MinIO"}