CVE sérülékenység

CVE-2023-49103

Alapadatok

Súlyosság
Kritikus
Publikálás dátuma 2023. 11. 21.

CVSS vektor

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H

  • Hálózatról kihasználható
  • Alacsony komplexitás
  • Nem szükséges jogosultság
  • Nem szükséges felhasználói interakció

Leírás

Az ownCloud owncloud/graphapi 0.2.x 0.2.1 és 0.3.x 0.3.1 előtti verziójának hibája. A graphapi alkalmazás egy harmadik féltől származó GetPhpInfo.php könyvtárra támaszkodik, amely egy URL-t biztosít. Ha ezt az URL-t elérjük, akkor a PHP-környezet konfigurációs adatait (phpinfo) tárja fel. Ez az információ tartalmazza a webszerver összes környezeti változóját. A konténeres telepítésekben ezek a környezeti változók olyan érzékeny adatokat tartalmazhatnak, mint az ownCloud admin jelszava, a levelezőszerver hitelesítő adatai és a licenckulcs. A graphapi alkalmazás egyszerű letiltása nem szünteti meg a sebezhetőséget. Emellett a phpinfo számos más, potenciálisan érzékeny konfigurációs adatot is feltár, amelyeket egy támadó kihasználva információkat gyűjthet a rendszerről. Ezért még akkor is aggodalomra ad okot ez a sebezhetőség, ha az ownCloud nem konténeres környezetben fut. Megjegyzendő, hogy a 2023 februárja előtti Docker-konténerek nem sérülékenyek a hitelesítő adatok nyilvánosságra hozatalával szemben.

Leírás forrása
CWE-200

Hivatkozások

Adatvédelmi áttekintés

Weboldalunkon sütiket (cookie) használunk a látogatói forgalom elemzéséhez, az egyes felhasználói munkamenetek azonosításához, a tartalom és a hirdetések személyre szabásához, valamint a közösségi médiafunkciókhoz. Az "Összes elfogadása" gombra kattintva, Ön beleegyezik ezen cookie-k használatába, vagy az alábbi lehetőségek közül kiválaszthatja, mely sütiket engedélyezi. (Egyes sütik technikai okok miatt az első újratöltésig létrejöhetnek.)

További részletekért látogasson el a Tájékoztató a sütikről oldalra.