
ownCloud Graph API의 인증되지 않은 정보 공개 취약점인 CVE-2023-49103용 개념 증명 익스플로잇. phpinfo 출력을 통해 환경 변수를 유출합니다.
우리는 테러 조직 하마스에 의해 인질로 잡힌 모든 시민의 안전한 귀환을 요구합니다. 모든 인질이 석방되어 안전하게 귀환할 때까지 우리는 쉬지 않을 것입니다. 여러분도 그들을 집으로 데려오는 데 도움을 줄 수 있습니다. https://stories.bringthemhomenow.net/
ownCloud는 엔터프라이즈 환경을 위해 설계된 파일 공유 플랫폼입니다. 2023년 11월 21일, ownCloud는 "Graph API"(graphapi)라는 취약한 확장 기능이 존재할 때 영향을 받는 ownCloud의 인증되지 않은 정보 노출 취약점인 CVE-2023-49103을 공개했습니다. ownCloud가 Docker를 통해 배포된 경우, 2023년 2월부터 이 취약한 graphapi 구성 요소가 기본적으로 포함됩니다. ownCloud가 수동으로 설치된 경우 graphapi 구성 요소는 기본적으로 존재하지 않습니다.
Shodan을 통해 ownCloud를 검색하면 인터넷에 최소 12,320개의 인스턴스가 있는 것으로 나타납니다(2023년 12월 1일 기준). 이 중 현재 취약한 인스턴스가 몇 개인지는 알 수 없습니다.
파일 전송 및 공유 플랫폼은 과거에 랜섬웨어 그룹의 공격을 받은 적이 있기 때문에, ownCloud도 파일 공유 플랫폼이라는 점에서 특히 우려되는 대상입니다. 2023년 11월 30일, CISA는 CVE-2023-49103을 알려진 악용 가능한 취약점(KEV) 목록에 추가하여, 위협 행위자들이 이 취약점을 실제 환경에서 악용하기 시작했음을 나타냅니다. Rapid7 Labs는 이 블로그를 작성하는 시점 기준으로 최소 3개의 고객 환경에서 익스플로잇 시도를 관찰했습니다.
이 취약점은 인증되지 않은 공격자가 URI 엔드포인트 /apps/graphapi/vendor/microsoft/microsoft-graph/tests/GetPhpInfo.php를 대상으로 할 때 PHP 함수 의 출력을 통해 민감한 정보를 유출할 수 있도록 합니다. 이 출력에는 ownCloud 시스템에 제공된 사용자 이름이나 암호와 같은 비밀을 포함할 수 있는 환경 변수가 포함됩니다. 특히 ownCloud가 Docker를 통해 배포된 경우, 비밀을 환경 변수로 전달하는 것이 일반적인 관행입니다.
phpinfo처음에는 ownCloud의 Docker 설치가 악용될 수 없다고 생각되었습니다. 그러나 Rapid7 연구원들은 요청된 URI를 수정하여 기존 Apache 웹 서버의 재작성 규칙을 우회함으로써 대상 URI 엔드포인트에 성공적으로 도달할 수 있도록 하여 취약한 Docker 기반 ownCloud 설치를 악용하는 것이 가능함을 확인했습니다.