PT-2023-7303 · Owncloud · Owncloud

CVE-2023-49105

·

Publicado

2023-11-21

·

Atualizado

2026-09-04

CVSS v3.1

10

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas ownCloud versões 10.6.0 até 10.13.0
Descrição Existe uma falha de bypass de autenticação na implementação da API WebDAV e no aplicativo graphapi. O problema ocorre porque URLs pré-assinadas são aceitas mesmo quando nenhuma chave de assinatura está configurada para o proprietário do arquivo. Um invasor não autenticado que conheça o nome de usuário de uma vítima pode acessar, modificar ou excluir arquivos arbitrários. Esta falha foi explorada por um agente de ameaça de língua chinesa para exfiltrar registros nucleares do Instituto de Pesquisa Nuclear das Filipinas (PNRI). A vulnerabilidade está ligada a erros de inicialização no método TokenAuthModule::auth() e afeta o endpoint /ocs/v2.php/apps/graphapi.
Recomendações Atualize o ownCloud para a versão 10.13.1 ou posterior. Atualize o aplicativo graphapi para a versão 0.3.1 ou posterior. Revise os logs de acesso em busca de requisições GET anômalas para o endpoint /ocs/v2.php/apps/graphapi.

Exploit

Correção

Improper Initialization

Improper Authentication

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2023-08331
CVE-2023-49105

Produtos afetados

Owncloud