
Exploit de prueba de concepto para CVE-2023-49103, una vulnerabilidad de divulgación de información no autenticada en la API Graph de ownCloud, que filtra variables de entorno a través de la salida de phpinfo.
Exigimos el regreso seguro de todos los ciudadanos que han sido tomados como rehenes por el grupo terrorista Hamás. No descansaremos hasta que todos los rehenes sean liberados y regresen a casa sanos y salvos. Puedes ayudar a traerlos de vuelta a casa. https://stories.bringthemhomenow.net/
ownCloud es una plataforma de intercambio de archivos diseñada para entornos empresariales. El 21 de noviembre de 2023, ownCloud reveló CVE-2023-49103, una vulnerabilidad de divulgación de información no autenticada que afecta a ownCloud cuando está presente una extensión vulnerable llamada "Graph API" (graphapi). Si ownCloud se ha implementado mediante Docker, a partir de febrero de 2023, este componente graphapi vulnerable está presente de forma predeterminada. Si ownCloud se ha instalado manualmente, el componente graphapi no está presente de forma predeterminada.
La búsqueda de ownCloud a través de Shodan indica que hay al menos 12,320 instancias en Internet (a partir del 1 de diciembre de 2023). Se desconoce cuántas de ellas son actualmente vulnerables.
Las plataformas de transferencia y uso compartido de archivos han sido atacadas por grupos de ransomware en el pasado, lo que convierte esto en un objetivo de especial preocupación, ya que ownCloud también es una plataforma de intercambio de archivos. El 30 de noviembre de 2023, CISA agregó CVE-2023-49103 a su lista de vulnerabilidades explotables conocidas (KEV), lo que indica que los actores de amenazas han comenzado a explotar esta vulnerabilidad en la naturaleza. Rapid7 Labs ha observado intentos de explotación contra al menos tres entornos de clientes hasta la fecha de redacción de este blog.
La vulnerabilidad permite que un atacante no autenticado filtre información confidencial a través de la salida de la función PHP phpinfo, al apuntar al endpoint de URI /apps/graphapi/vendor/microsoft/microsoft-graph/tests/GetPhpInfo.php. Esta salida incluirá variables de entorno que pueden contener secretos, como nombres de usuario o contraseñas que se suministran al sistema ownCloud. Específicamente, cuando ownCloud se implementa mediante Docker, es una práctica común pasar secretos a través de variables de entorno.
Inicialmente se pensó que las instalaciones de ownCloud mediante Docker no eran explotables. Sin embargo, los investigadores de Rapid7 confirmaron que es posible explotar instalaciones vulnerables basadas en Docker de ownCloud modificando la URI solicitada para eludir las reglas de reescritura existentes del servidor web Apache, permitiendo que el endpoint de URI objetivo sea alcanzado con éxito.