
هذا هو إثبات مفهوم بسيط لـ CVE-2023-49103.
نطالب بالإعادة الآمنة لجميع المواطنين الذين تم احتجازهم كرهائن من قبل الجماعة الإرهابية حماس. لن نرتاح حتى يتم إطلاق سراح كل رهينة ويعود إلى منزله بأمان. يمكنك المساعدة في إعادتهم إلى ديارهم. https://stories.bringthemhomenow.net/
ownCloud هي منصة مشاركة ملفات مصممة للبيئات المؤسسية. في 21 نوفمبر 2023، كشفت ownCloud عن CVE-2023-49103، وهي ثغرة كشف معلومات غير مصادق عليها تؤثر على ownCloud، عند وجود إضافة ضعيفة تُسمى "Graph API" (graphapi). إذا تم نشر ownCloud عبر Docker، اعتبارًا من فبراير 2023، تكون هذه الإضافة الضعيفة graphapi موجودة بشكل افتراضي. إذا تم تثبيت ownCloud يدويًا، فإن مكون graphapi غير موجود افتراضيًا.
البحث عن ownCloud عبر Shodan يشير إلى وجود ما لا يقل عن 12,320 نسخة على الإنترنت (اعتبارًا من 1 ديسمبر 2023). من غير المعروف كم منها معرضة للخطر حاليًا.
منصات نقل ومشاركة الملفات تعرضت سابقًا لهجمات من مجموعات برامج الفدية، مما يجعل هذا الهدف مثيرًا للقلق بشكل خاص، حيث أن ownCloud هي أيضًا منصة مشاركة ملفات. في 30 نوفمبر 2023، أضافت CISA ثغرة CVE-2023-49103 إلى قائمتها للثغرات القابلة للاستغلال المعروفة (KEV)، مما يشير إلى أن الجهات التهديدية بدأت في استغلال هذه الثغرة في البرية. لاحظت Rapid7 Labs محاولات استغلال ضد ثلاث بيئات عملاء على الأقل حتى كتابة هذه المدونة.
تسمح الثغرة لمهاجم غير مصادق عليه بتسريب معلومات حساسة عبر مخرجات دالة PHP phpinfo، عند استهداف نقطة نهاية URI /apps/graphapi/vendor/microsoft/microsoft-graph/tests/GetPhpInfo.php. ستتضمن هذه المخرجات متغيرات بيئة قد تحتوي على أسرار، مثل أسماء المستخدمين أو كلمات المرور المقدمة لنظام ownCloud. على وجه التحديد، عند نشر ownCloud عبر Docker، من الشائع تمرير الأسرار عبر متغيرات البيئة.
كان يُعتقد في البداية أن تثبيتات Docker الخاصة بـ ownCloud غير قابلة للاستغلال. ومع ذلك، أكد باحثو Rapid7 أنه من الممكن استغلال تثبيتات Docker الضعيفة لـ ownCloud عن طريق تعديل URI المطلوب لتجاوز قواعد إعادة الكتابة الحالية لخادم الويب Apache، مما يسمح بالوصول إلى نقطة نهاية URI المستهدفة بنجاح.