
Это простая проверка концепции для CVE-2023-49103.
Мы требуем безопасного возвращения всех граждан, взятых в заложники террористической группировкой ХАМАС. Мы не успокоимся, пока каждый заложник не будет освобождён и не вернётся домой в безопасности. Вы можете помочь вернуть их домой. https://stories.bringthemhomenow.net/
ownCloud — это платформа для обмена файлами, предназначенная для корпоративных сред. 21 ноября 2023 года ownCloud раскрыла информацию об уязвимости CVE-2023-49103 — уязвимости раскрытия информации без аутентификации, затрагивающей ownCloud при наличии уязвимого расширения под названием «Graph API» (graphapi). Если ownCloud развёрнут с помощью Docker, то с февраля 2023 года этот уязвимый компонент graphapi присутствует по умолчанию. Если ownCloud установлен вручную, компонент graphapi по умолчанию отсутствует.
Поиск ownCloud через Shodan показывает, что в интернете существует как минимум 12 320 экземпляров (по состоянию на 1 декабря 2023 года). Неизвестно, сколько из них в настоящее время уязвимы.
Платформы для передачи и обмена файлами ранее уже подвергались атакам групп программ-вымогателей, что делает эту цель особенно важной, поскольку ownCloud также является платформой для обмена файлами. 30 ноября 2023 года CISA добавила CVE-2023-49103 в свой каталог известных эксплуатируемых уязвимостей (KEV), что указывает на то, что злоумышленники начали эксплуатировать эту уязвимость в реальных условиях. По состоянию на момент написания этого блога лаборатория Rapid7 Labs наблюдала попытки эксплуатации, направленные как минимум на три клиентские среды.
Уязвимость позволяет неаутентифицированному злоумышленнику получить утечку конфиденциальной информации через вывод PHP-функции phpinfo при обращении к конечной точке URI /apps/graphapi/vendor/microsoft/microsoft-graph/tests/GetPhpInfo.php. Этот вывод будет включать переменные окружения, которые могут содержать секреты, такие как имена пользователей или пароли, передаваемые системе ownCloud. В частности, при развёртывании ownCloud через Docker распространённой практикой является передача секретов через переменные окружения.
Первоначально считалось, что установки ownCloud через Docker невозможно эксплуатировать. Однако исследователи Rapid7 подтвердили, что уязвимые установки ownCloud на базе Docker можно эксплуатировать, изменив запрашиваемый URI, чтобы обойти правила перезаписи существующего веб-сервера Apache, что позволяет успешно достичь целевой конечной точки URI.