ZCyberNews
English
漏洞严重5 分钟阅读Chinese-speaking threat actor
CVE-2023-49105

CVE-2023-49105: ownCloud 漏洞被利用窃取核研究数据

CVE-2023-49105 (CVSS 9.8) 在中国说英语的行动者利用它从菲律宾机构窃取核研究记录后被添加到 CISA KEV。现在修补。

ownCloud login screen with a warning overlay about CVE-2023-49105

CVE-2023-49105:ownCloud漏洞被利用以窃取核研究数据

执行摘要

美国网络安全和基础设施安全局(CISA)在周四将其已知被利用漏洞(KEV)目录中添加了一个关键的ownCloud漏洞CVE-2023-49105,此前有报道称一名讲中文的威胁行为者利用该漏洞从菲律宾政府机构窃取核研究记录。这个漏洞的CVSS得分为9.8,允许未经身份验证的攻击者通过精心设计的请求访问ownCloud WebDAV端点的敏感数据。这是首次已知将CVE-2023-49105与针对关键研究基础设施的国家行为者联系起来的事件。

防御者应将其视为活跃威胁:KEV的添加证实了现实世界的利用,目标档案——核研究机构——表明该漏洞被用于战略情报收集。立即修补ownCloud实例至关重要,同样重要的是彻底审查访问日志,寻找未经授权的数据外泄迹象。

技术分析

CVE-2023-49105是ownCloud的WebDAV API中的信息披露漏洞,特别影响apps/dav组件。该漏洞源于未能正确验证用户提供的路径,允许未经身份验证的攻击者从服务器读取任意文件,包括配置文件、用户凭证和其他敏感数据。CVSS 9.8的评分反映了利用的容易程度(无需身份验证)和完全泄露机密性的潜力。

根据咨询报告,该漏洞影响10.13.1之前的ownCloud版本(对于10.x分支)和10.12.4之前的版本(对于10.12.x分支)。供应商在2023年底发布了补丁,但许多实例仍未修补,使它们暴露在外。利用方式简单:攻击者向/remote.php/dav/端点发送精心设计的HTTP请求,包含路径遍历序列,绕过访问控制并检索文件内容。

由The Hacker News报道的菲律宾事件标志着CVE-2023-49105被用于针对核研究设施的针对性攻击的第一个记录案例。被描述为讲中文的威胁行为者利用该漏洞外泄与核研究相关的记录,可能包括敏感的技术数据。虽然违反的确切范围尚未公开,但目标的选择突显了被盗信息的战略价值。

CISA的KEV目录添加意味着美国联邦机构现在必须根据约束性操作指令22-01在特定截止日期前修补该漏洞。然而,风险扩展到任何运行受影响ownCloud版本的组织,特别是在研究、政府和关键基础设施部门。

缓解措施与建议

运行ownCloud的组织应立即应用供应商提供的CVE-2023-49105补丁。如果无法立即修补,管理员应限制对WebDAV端点的信任IP范围的访问,并实施额外的身份验证层,如IP允许列表或具有访问控制的反向代理。

鉴于活跃的利用,防御者还应对/remote.php/dav/端点的访问日志进行取证审查,寻找包含路径遍历模式(例如../)或不寻常的用户代理字符串的异常请求。任何未经授权访问的迹象都应触发更广泛的事件响应,包括凭证轮换和监控数据外泄。

对于长期加固,如果WebDAV应用程序对业务操作不是必需的,考虑禁用它,并确保文件存储权限配置遵循最小权限原则。此外,组织应监控CISA的KEV目录以获取更新,因为随着调查的继续,可能会出现新的入侵指标。

订阅更新

将最新的网络安全资讯直接发送到您的邮箱。

标签:#cve-2023-49105#owncloud#cisa-kev#nuclear-research#exploitation

相关文章