
Esta é uma simples prova de conceito para CVE-2023-49103.
Exigimos o retorno seguro de todos os cidadãos que foram feitos reféns pelo grupo terrorista Hamas. Não descansaremos até que todos os reféns sejam libertados e retornem em segurança. Você pode ajudar a trazê-los de volta para casa. https://stories.bringthemhomenow.net/
ownCloud é uma plataforma de compartilhamento de arquivos projetada para ambientes empresariais. Em 21 de novembro de 2023, a ownCloud divulgou o CVE-2023-49103, uma vulnerabilidade de divulgação de informações não autenticada que afeta o ownCloud, quando uma extensão vulnerável chamada “Graph API” (graphapi) está presente. Se o ownCloud foi implantado via Docker, a partir de fevereiro de 2023, este componente graphapi vulnerável está presente por padrão. Se o ownCloud foi instalado manualmente, o componente graphapi não está presente por padrão.
A busca por ownCloud via Shodan indica que existem pelo menos 12.320 instâncias na internet (em 1º de dezembro de 2023). Não se sabe quantas delas estão atualmente vulneráveis.
Plataformas de transferência e compartilhamento de arquivos têm sido alvo de ataques de grupos de ransomware no passado, tornando este um alvo de particular preocupação, já que o ownCloud também é uma plataforma de compartilhamento de arquivos. Em 30 de novembro de 2023, a CISA adicionou o CVE-2023-49103 à sua lista de vulnerabilidades conhecidas e exploráveis (KEV), indicando que atores de ameaças começaram a explorar essa vulnerabilidade em ambiente real. A Rapid7 Labs observou tentativas de exploração contra pelo menos três ambientes de clientes até a escrita deste blog.
A vulnerabilidade permite que um atacante não autenticado vaze informações confidenciais através da saída da função PHP phpinfo, ao atingir o endpoint de URI /apps/graphapi/vendor/microsoft/microsoft-graph/tests/GetPhpInfo.php. Essa saída incluirá variáveis de ambiente que podem conter segredos, como nomes de usuário ou senhas fornecidas ao sistema ownCloud. Especificamente, quando o ownCloud é implantado via Docker, é prática comum passar segredos através de variáveis de ambiente.
Inicialmente, pensava-se que as instalações do ownCloud via Docker não eram exploráveis. No entanto, pesquisadores da Rapid7 confirmaram que é possível explorar instalações vulneráveis do ownCloud baseadas em Docker, modificando a URI solicitada para contornar as regras de reescrita do servidor web Apache existente, permitindo que o endpoint de URI alvo seja alcançado com sucesso.