<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom"><channel><title>SigV4 on SILO</title><link>https://silo.pgsty.com/zh/tags/sigv4/</link><description>Recent content in SigV4 on SILO</description><generator>Hugo</generator><language>zh-CN</language><lastBuildDate>Sun, 02 Aug 2026 15:22:46 +0800</lastBuildDate><atom:link href="https://silo.pgsty.com/zh/tags/sigv4/index.xml" rel="self" type="application/rss+xml"/><item><title>CVE-2026-40344：Snowball 自动解包认证绕过</title><link>https://silo.pgsty.com/zh/blog/security/cve-2026-40344/</link><pubDate>Thu, 16 Apr 2026 00:00:00 +0000</pubDate><guid>https://silo.pgsty.com/zh/blog/security/cve-2026-40344/</guid><description>&lt;p&gt;&lt;strong&gt;状态：&lt;/strong&gt; 已发布&lt;br&gt;
&lt;strong&gt;首个包含版本：&lt;/strong&gt; &lt;a href="https://github.com/pgsty/minio/releases/tag/RELEASE.2026-04-17T00-00-00Z"&gt;RELEASE.2026-04-17T00-00-00Z&lt;/a&gt;&lt;br&gt;
&lt;strong&gt;GitHub Advisory：&lt;/strong&gt; &lt;a href="https://github.com/advisories/GHSA-9c4q-hq6p-c237"&gt;GHSA-9c4q-hq6p-c237&lt;/a&gt;&lt;/p&gt;
&lt;p&gt;Snowball &lt;code&gt;PutObjectExtractHandler&lt;/code&gt; 漏掉了 streaming unsigned-trailer auth case。伪造 signature 的 tar stream 可以在认证完成前进入 &lt;code&gt;untar()&lt;/code&gt;，而一次请求又能扇出为多个对象写入。最终修复在任何 tar 字节进入解包器之前，初始化正确 reader、处理 decoded length 并完成 SigV4 验证。&lt;/p&gt;</description></item><item><title>CVE-2026-41145：Unsigned-Trailer 查询认证绕过</title><link>https://silo.pgsty.com/zh/blog/security/cve-2026-41145/</link><pubDate>Thu, 16 Apr 2026 00:00:00 +0000</pubDate><guid>https://silo.pgsty.com/zh/blog/security/cve-2026-41145/</guid><description>&lt;p&gt;&lt;strong&gt;状态：&lt;/strong&gt; 已发布&lt;br&gt;
&lt;strong&gt;首个包含版本：&lt;/strong&gt; &lt;a href="https://github.com/pgsty/minio/releases/tag/RELEASE.2026-04-17T00-00-00Z"&gt;RELEASE.2026-04-17T00-00-00Z&lt;/a&gt;&lt;br&gt;
&lt;strong&gt;GitHub Advisory：&lt;/strong&gt; &lt;a href="https://github.com/advisories/GHSA-hv4r-mvr4-25vw"&gt;GHSA-hv4r-mvr4-25vw&lt;/a&gt;&lt;/p&gt;
&lt;p&gt;query-string SigV4 credential 可以进入 &lt;code&gt;STREAMING-UNSIGNED-PAYLOAD-TRAILER&lt;/code&gt; 数据流，但旧代码只在存在 &lt;code&gt;Authorization&lt;/code&gt; header 时验证签名。结果是：请求只要提供有效 access key 标识，即使没有正确 signature，也可能完成写入。&lt;/p&gt;</description></item></channel></rss>