对象存储遍历文件url漏洞处理

当你用 http://minio_out_url/bucket_path/ 访问时,会得到一个超大的XML,原来minio的桶有一个listObjects的功能,默认最多1000条记录,这就意味着,如果你打开永久下载链接模式,那么任何人可以通过桶路径来获取你保存的所有资源的信息,然后一个一个下载下来

对象存储遍历文件url漏洞处理_第1张图片

解决方式

minio public桶禁止在直接访问桶位置时列出所有文件url,这就需要对minio地址进行设置

操作步骤

1、登录minio管理后台

这里临时开下权限,屏蔽MINIO_BROWSER

对象存储遍历文件url漏洞处理_第2张图片

然后到安装目录下重新启动

docker-compose  down

docker-compose  up -d

访问登录页面,密码登录

http://xxxx:9090/

对象存储遍历文件url漏洞处理_第3张图片

2、点击bucket_path 设置权限

对象存储遍历文件url漏洞处理_第4张图片

3、编辑custom并去除ListBucket

对象存储遍历文件url漏洞处理_第5张图片

验证结果

http://minio_out_url/bucket_path/  展示无权限                                                                         

你可能感兴趣的:(运维知识,java)