PT-2023-7303 · Owncloud · Owncloud
CVE-2023-49105
·
Publicado
2023-11-21
·
Atualizado
2026-09-04
CVSS v3.1
10
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
ownCloud versões 10.6.0 até 10.13.0
Descrição
Existe uma falha de bypass de autenticação na implementação da API WebDAV e no aplicativo
graphapi. O problema ocorre porque URLs pré-assinadas são aceitas mesmo quando nenhuma chave de assinatura está configurada para o proprietário do arquivo. Um invasor não autenticado que conheça o nome de usuário de uma vítima pode acessar, modificar ou excluir arquivos arbitrários. Esta falha foi explorada por um agente de ameaça de língua chinesa para exfiltrar registros nucleares do Instituto de Pesquisa Nuclear das Filipinas (PNRI). A vulnerabilidade está ligada a erros de inicialização no método TokenAuthModule::auth() e afeta o endpoint /ocs/v2.php/apps/graphapi.Recomendações
Atualize o ownCloud para a versão 10.13.1 ou posterior.
Atualize o aplicativo
graphapi para a versão 0.3.1 ou posterior.
Revise os logs de acesso em busca de requisições GET anômalas para o endpoint /ocs/v2.php/apps/graphapi.Exploit
Correção
Improper Initialization
Improper Authentication
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Owncloud