{"id":"BIT-minio-2021-21362","summary":"Bypassing readOnly policy by creating a temporary 'mc share upload' URL","details":"MinIO is an open-source high performance object storage service and it is API compatible with Amazon S3 cloud storage service. In MinIO before version RELEASE.2021-03-04T00-53-13Z it is possible to bypass a readOnly policy by creating a temporary 'mc share upload' URL. Everyone is impacted who uses MinIO multi-users. This is fixed in version RELEASE.2021-03-04T00-53-13Z. As a workaround, one can disable uploads with `Content-Type: multipart/form-data` as mentioned in the S3 API RESTObjectPOST docs by using a proxy in front of MinIO.","aliases":["CVE-2021-21362","GHSA-hq5j-6r98-9m8v"],"modified":"2026-09-10T16:01:42.788597974Z","published":"2024-03-06T10:58:10.992Z","database_specific":{"cpes":["cpe:2.3:a:minio:minio:*:*:*:*:*:*:*:*"],"severity":"High"},"references":[{"type":"ADVISORY","url":"https://github.com/minio/minio/commit/039f59b552319fcc2f83631bb421a7d4b82bc482"},{"type":"ADVISORY","url":"https://github.com/minio/minio/pull/11682"},{"type":"ADVISORY","url":"https://github.com/minio/minio/releases/tag/RELEASE.2021-03-04T00-53-13Z"},{"type":"ADVISORY","url":"https://github.com/minio/minio/security/advisories/GHSA-hq5j-6r98-9m8v"},{"type":"WEB","url":"https://nvd.nist.gov/vuln/detail/CVE-2021-21362"}],"affected":[{"package":{"name":"minio","ecosystem":"Bitnami","purl":"pkg:bitnami/minio"},"ranges":[{"type":"SEMVER","events":[{"introduced":"0"},{"fixed":"2021.03.04"}]}],"database_specific":{"source":"https://github.com/bitnami/vulndb/tree/main/data/minio/BIT-minio-2021-21362.json"},"severity":[{"type":"CVSS_V3","score":"CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:N/I:H/A:N"}]}],"schema_version":"1.9.0"}