CVE-2023-49103
ownCloud graphapi सूचना प्रकटीकरण भेद्यता
- प्रकाशित
- 21 नव॰ 2023
- अद्यतन
- 21 अक्टू॰ 2025
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 30 नव॰ 2023
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:Hउच्च · अगले 30 दिन
- प्रतिशत
- 99.6%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सीआईएसए ज्ञात शोषण
यह सीवीई सीआईएसए ज्ञात शोषित कमजोरियों की सूची में दिखाई देता है।
सारांश
ownCloud owncloud/graphapi में 0.2.x (0.2.1 से पहले) और 0.3.x (0.3.1 से पहले) संस्करणों में एक समस्या पाई गई। graphapi ऐप एक तृतीय-पक्ष GetPhpInfo.php लाइब्रेरी पर निर्भर करता है जो एक URL प्रदान करती है। जब इस URL तक पहुँचा जाता है, तो यह PHP पर्यावरण (phpinfo) की कॉन्फ़िगरेशन विवरण प्रकट करता है। इस जानकारी में वेबसर्वर के सभी पर्यावरण चर शामिल होते हैं। कंटेनराइज़्ड परिनियोजन में, ये पर्यावरण चर संवेदनशील डेटा जैसे ownCloud व्यवस्थापक पासवर्ड, मेल सर्वर क्रेडेंशियल और लाइसेंस कुंजी शामिल कर सकते हैं। केवल graphapi ऐप को अक्षम करने से यह भेद्यता समाप्त नहीं होती है। इसके अलावा, phpinfo विभिन्न अन्य संभावित संवेदनशील कॉन्फ़िगरेशन विवरण उजागर करता है जिनका उपयोग कोई हमलावर सिस्टम के बारे में जानकारी एकत्र करने के लिए कर सकता है। इसलिए, भले ही ownCloud कंटेनराइज़्ड वातावरण में न चल रहा हो, यह भेद्यता चिंता का कारण बनी रहनी चाहिए। ध्यान दें कि फ़रवरी 2023 से पहले के Docker कंटेनर क्रेडेंशियल प्रकटीकरण के प्रति संवेदनशील नहीं हैं।
स्रोत
3- CVE-2023-49103स्कैनर
CVE-2023-49103 के लिए मल्टी-थ्रेडेड Python PoC स्कैनर जो बड़ी URL सूचियों की जाँच करता है, ताकि /.css पाथ सफ़िक्स के माध्यम से .htaccess बायपास के साथ उजागर phpinfo() आउटपुट का पता लगाया जा सके।
CVE-2023-49103 के लिए प्रूफ-ऑफ-कॉन्सेप्ट शोषण, ownCloud Graph API में एक अनप्रमाणित सूचना प्रकटीकरण भेद्यता, phpinfo आउटपुट के माध्यम से पर्यावरण चर लीक करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।