Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2023-49103 — これはCVE-2023-49103のシンプルな概念実証です。 | Kitploit
ツール/GitHubGitHub/d0rb/cve-2023-49103
脆弱性分析エクスプロイト情報収集ウェブセキュリティペネトレーションテスト
GitHubd0rb/cve-2023-49103

CVE-2023-49103

これはCVE-2023-49103のシンプルな概念実証です。

リポジトリを見る
2年前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

🇮🇱 #BringThemHome #NeverAgainIsNow 🇮🇱

テロ組織ハマスによって人質にされたすべての市民の安全な帰還を求めます。すべての人質が解放され、無事に帰宅するまで休むことはありません。あなたも彼らを家に連れ戻す手助けができます。 https://stories.bringthemhomenow.net/

Twitter

# CVE-2023-49103 のエクスプロイト

背景

ownCloud はエンタープライズ環境向けに設計されたファイル共有プラットフォームです。2023年11月21日、ownCloud は CVE-2023-49103 を公開しました。これは、「Graph API」(graphapi)と呼ばれる脆弱な拡張機能が存在する場合に影響を受ける、認証なしの情報漏洩脆弱性です。Docker 経由で ownCloud を展開した場合、2023年2月以降、この脆弱な graphapi コンポーネントがデフォルトで存在します。手動でインストールした場合、graphapi コンポーネントはデフォルトでは存在しません。

Shodan で ownCloud を検索すると、インターネット上に少なくとも12,320のインスタンスが存在することがわかります(2023年12月1日現在)。そのうちどれだけが現在脆弱であるかは不明です。

ファイル転送および共有プラットフォームは過去にランサムウェアグループの攻撃対象となっており、ownCloud もファイル共有プラットフォームであるため、特に懸念される標的となっています。2023年11月30日、CISA は CVE-2023-49103 を既知の悪用可能脆弱性(KEV)リストに追加し、脅威アクターがこの脆弱性を実際に悪用し始めたことを示しています。本ブログ執筆時点で、Rapid7 Labs は少なくとも3つの顧客環境に対するエクスプロイト試行を観測しています。

脆弱性の詳細

この脆弱性により、認証されていない攻撃者は、URI エンドポイント /apps/graphapi/vendor/microsoft/microsoft-graph/tests/GetPhpInfo.php を標的にすることで、PHP 関数 phpinfo の出力を介して機密情報を漏洩させることができます。この出力には、ownCloud システムに提供されるユーザー名やパスワードなどの秘密情報を保持する可能性のある環境変数が含まれます。具体的には、Docker 経由で ownCloud を展開する場合、環境変数を介して秘密情報を渡すことが一般的です。

当初、Docker による ownCloud のインストールは悪用できないと考えられていました。しかし、Rapid7 の研究者は、要求された URI を変更して既存の Apache Web サーバーの書き換えルールをバイパスし、ターゲット URI エンドポイントに正常に到達できるようにすることで、脆弱な Docker ベースの ownCloud インストールを悪用することが可能であることを確認しました。

ツールをダウンロード