CVE-2023-49103
ثغرة كشف المعلومات في ownCloud graphapi
- تم النشر
- 21/11/2023
- محدث
- 21/10/2025
- تخصيص CNA
- mitre
- الأدلة المرصودة
- 30/11/2023
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:Hمرتفع · الثلاثين يومًا القادمة
- المئوية
- 99.6%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
CISA معروف باستغلاله
يظهر CVE هذا في كتالوج الثغرات الأمنية المعروفة بـ CISA.
ملخص
تم اكتشاف ثغرة في ownCloud owncloud/graphapi في الإصدارات 0.2.x قبل 0.2.1 و0.3.x قبل 0.3.1. يعتمد تطبيق graphapi على مكتبة خارجية تُدعى GetPhpInfo.php توفر عنوان URL. عند الوصول إلى هذا العنوان، فإنه يكشف تفاصيل إعدادات بيئة PHP (phpinfo). تتضمن هذه المعلومات جميع متغيرات البيئة الخاصة بخادم الويب. في عمليات النشر القائمة على الحاويات، قد تتضمن متغيرات البيئة هذه بيانات حساسة مثل كلمة مرور مسؤول ownCloud، وبيانات اعتماد خادم البريد، ومفتاح الترخيص. مجرد تعطيل تطبيق graphapi لا يزيل الثغرة. بالإضافة إلى ذلك، يكشف phpinfo عن تفاصيل إعدادات أخرى متنوعة قد تكون حساسة ويمكن استغلالها من قبل مهاجم لجمع معلومات حول النظام. لذلك، حتى إذا لم يكن ownCloud يعمل في بيئة حاويات، فإن هذه الثغرة يجب أن تظل مدعاة للقلق. لاحظ أن حاويات Docker التي صدرت قبل فبراير 2023 ليست عرضة لكشف بيانات الاعتماد.
المصادر
3- CVE-2023-49103الماسح الضوئي
ماسح ضوئي متعدد الخيوط بلغة Python (PoC) لثغرة CVE-2023-49103 يتحقق من قوائم كبيرة من عناوين URL بحثًا عن مخرجات phpinfo() المكشوفة مع تجاوز .htaccess عبر لاحقة المسار /.css.
إثبات مفهوم لاستغلال CVE-2023-49103، وهي ثغرة كشف معلومات غير مصادق عليها في ownCloud Graph API، تؤدي إلى تسريب متغيرات البيئة عبر مخرجات phpinfo.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.