Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2023-49103 — Exploit de prueba de concepto para CVE-2023-49103, una vulnerabilidad de divulgación de información no autenticada en la API Graph de ownCloud, que filtra variables de entorno a través de la salida de phpinfo. | Kitploit
Herramientas/GitHubGitHub/d0rb/cve-2023-49103
Análisis de VulnerabilidadesExplotaciónRecopilación de InformaciónSeguridad WebPruebas de Penetración
GitHubd0rb/cve-2023-49103

CVE-2023-49103

Exploit de prueba de concepto para CVE-2023-49103, una vulnerabilidad de divulgación de información no autenticada en la API Graph de ownCloud, que filtra variables de entorno a través de la salida de phpinfo.

Ver Repositorio
12hace 2 añosAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

🇮🇱 #BringThemHome #NeverAgainIsNow 🇮🇱

Exigimos el regreso seguro de todos los ciudadanos que han sido tomados como rehenes por el grupo terrorista Hamás. No descansaremos hasta que todos los rehenes sean liberados y regresen a casa sanos y salvos. Puedes ayudar a traerlos de vuelta a casa. https://stories.bringthemhomenow.net/

Twitter

Exploit para CVE-2023-49103

Antecedentes

ownCloud es una plataforma de intercambio de archivos diseñada para entornos empresariales. El 21 de noviembre de 2023, ownCloud reveló CVE-2023-49103, una vulnerabilidad de divulgación de información no autenticada que afecta a ownCloud cuando está presente una extensión vulnerable llamada "Graph API" (graphapi). Si ownCloud se ha implementado mediante Docker, a partir de febrero de 2023, este componente graphapi vulnerable está presente de forma predeterminada. Si ownCloud se ha instalado manualmente, el componente graphapi no está presente de forma predeterminada.

La búsqueda de ownCloud a través de Shodan indica que hay al menos 12,320 instancias en Internet (a partir del 1 de diciembre de 2023). Se desconoce cuántas de ellas son actualmente vulnerables.

Las plataformas de transferencia y uso compartido de archivos han sido atacadas por grupos de ransomware en el pasado, lo que convierte esto en un objetivo de especial preocupación, ya que ownCloud también es una plataforma de intercambio de archivos. El 30 de noviembre de 2023, CISA agregó CVE-2023-49103 a su lista de vulnerabilidades explotables conocidas (KEV), lo que indica que los actores de amenazas han comenzado a explotar esta vulnerabilidad en la naturaleza. Rapid7 Labs ha observado intentos de explotación contra al menos tres entornos de clientes hasta la fecha de redacción de este blog.

Detalles de la Vulnerabilidad

La vulnerabilidad permite que un atacante no autenticado filtre información confidencial a través de la salida de la función PHP phpinfo, al apuntar al endpoint de URI /apps/graphapi/vendor/microsoft/microsoft-graph/tests/GetPhpInfo.php. Esta salida incluirá variables de entorno que pueden contener secretos, como nombres de usuario o contraseñas que se suministran al sistema ownCloud. Específicamente, cuando ownCloud se implementa mediante Docker, es una práctica común pasar secretos a través de variables de entorno.

Inicialmente se pensó que las instalaciones de ownCloud mediante Docker no eran explotables. Sin embargo, los investigadores de Rapid7 confirmaron que es posible explotar instalaciones vulnerables basadas en Docker de ownCloud modificando la URI solicitada para eludir las reglas de reescritura existentes del servidor web Apache, permitiendo que el endpoint de URI objetivo sea alcanzado con éxito.

Descargar herramienta