开源软件又出大事件,ownCloud 曝出三个严重漏洞
创始人
2025-12-21 15:06:03
0

刹客网络科技资讯
点击右侧关注,最新科技资讯!

开源文件共享软件 ownCloud 近日警告称存在三个严重安全漏洞,其中一个漏洞可能会暴漏管理员密码和邮件服务器凭证。

ownCloud 是一款开源文件同步和共享解决方案,个人和组织均可通过这个自托管平台管理和共享文件。

其用户包括企业、教育机构、政府机构和注重隐私的个人,他们希望数据自主可控,而不是将数据托管给第三方云存储提供商。据 OwnCloud 网站报告,其安装量达 20 万次,拥有 600 家企业客户和 2 亿用户。

该软件由多个库和组件组成,共同为云存储平台提供一系列功能。


严重的数据泄露风险

上周早些时候,该项目的开发团队发布了三个安全公告,警告称 ownCloud 的组件中存在三个不同的漏洞,可能会严重影响其完整性。

第一个漏洞被追踪为 CVE-2023-49103,CVSS v3 最高分为 10 分。该漏洞可用于在容器化部署中窃取凭证和配置信息,影响网络服务器的所有环境变量。

该漏洞影响了 graphapi 0.2.0 至 0.3.0,问题源于该应用程序对第三方库的依赖,该库通过 URL 公开了 PHP 环境详细信息,从而暴露了 ownCloud 管理员密码、邮件服务器凭据和许可证密钥。

官方建议的修复方法是删除 "owncloud/apps/graphapi/vendor/microsoft/microsoft-graph/tests/GetPhpInfo.php "文件,禁用 Docker 容器中的 "phpinfo "函数,并更改可能暴露的机密,如 ownCloud 管理员密码、邮件服务器、数据库凭据和对象存储/S3 访问密钥。

安全公告警告中强调称,仅仅禁用 graphapi 应用程序并不能消除漏洞。

此外,phpinfo 还暴露了其他各种潜在的敏感配置细节,攻击者可利用这些细节收集系统信息。因此,即使 ownCloud 没有在容器化环境中运行,这个漏洞仍应引起关注。

第二个漏洞的 CVSS v3 得分为 9.8,该漏洞可能影响 ownCloud 核心库 10.6.0 至 10.13.0 版本,涉及到身份验证旁路问题。

如果用户的用户名已知且未配置签名密钥(默认设置),攻击者就有可能在未经身份验证的情况下访问、修改或删除任何文件。

已公布的解决方案是,如果没有为文件所有者配置签名密钥,则拒绝使用预签名 URL。

第三个不太严重的漏洞(CVSS v3 得分:9),涉及到子域验证绕过问题,影响 0.6.1 以下所有版本的 oauth2 库。

在 oauth2 应用程序中,攻击者可以输入特制的重定向 URL,绕过验证码,将回调重定向到攻击者控制的域。

官方建议采取的缓解措施是加固 Oauth2 应用程序中的验证代码。公告中分享的临时解决方法是禁用 "允许子域 "选项。

公告中描述的三个安全漏洞严重影响了 ownCloud 环境的安全性和完整性,可能导致敏感信息暴露、隐蔽数据盗窃、网络钓鱼攻击等。

文件共享平台的安全漏洞一直受到攻击,CLOP 等勒索软件组织利用这些漏洞对全球数千家公司进行数据盗窃攻击。

官方建议ownCloud 的管理员立即应用建议的修复程序,以降低风险。

点分享

点收藏

点点赞

点在看

相关内容

热门资讯

高... 好消息!现在通过高科技办公软件高级操作员考试即可享受特殊福利!>>>>好处一:通过办公软件高级操作员...
短... 过年期间,人们习惯给亲朋好友发送祝福信息。虽然现在我们已经习惯使用微信,但是面对庞大的用户群体,企业...
常... 之前我们简单介绍了台式机硬件、笔记本硬件、操作系统,今天我们来聊聊常用的软件,它们的用途常用工具软件...
项... 介绍去年我和团队开始了一个项目,第一个月之后,进度比较慢,不过初步文档也出来了,当时发生了一件事情,...
广... 在建筑工程中,土木工程计算占整个工程预算的一半以上,耗费了大量的精力。要提高土木工程计算水平,传统的...
音... 音频剪辑是音乐制作中至关重要的一步。但令人惊讶的是,许多音乐老师在教授音乐制作时,经常会忽略音频剪辑...
A... 我一直是个软件版本控,每天都会检查有没有软件更新,如果有就会立刻安装。我们知道有些软件是绿色软件,解...
从... 我想问大家,还有多少人在搞新的东西?其实不用问,移动互联网的流量红利、创新的商业模式都被大家用光了,...
安... 如何一键root手机?安卓手机root工具如果想删除手机内置的软件或者实现手机的个性化设置,就需要获...
安... 教你如何一键获取手机ROOT权限完美root方法教你一键获取手机root权限。至于root权限,现在...
上... 照片来源:John TonUnsplash本文原载于《上海文学》2019年第12期迷宫里的直播牛莉莉...
海... 海景摄影一直是我最喜爱的题材。在澳洲、新西兰和新加坡的旅行中,我无数次在半夜出发,只为捕捉清晨海面上...
5... 你是不是经常为找不到好看的小说而烦恼?觉得很多阅读APP都需要付费才能阅读全文?今天就给大家介绍5款...
初... 图片来源:Tuchong Creative♪ 作者|江源♪ 来源|真实故事计划(ID:zhenshi...
短... 因为我运营着一个短视频社区,社区里有些刚刚起步的朋友不知道有什么工具可以用来制作视频视频制作软件教程...
安... 前不久谷歌正式发布了新一代的安卓6.0系统,大大提升了安卓系统的体验,与此同时越来越多的新手机、旗舰...
会... 在会声会影中完成视频编辑后,您可以保存项目文件。保存项目文件对于视频编辑非常重要。保存工程文件同时也...
快... 我的猫会说话。它跳上床,踩在我的头上,问:“铲屎官,你卧室里还有一只猫?”“天哪!我跟你说过多少次了...
S... 今天我为你挑选了sayatoo 卡拉OK 字幕 中文版大小:1.6G12345131236语言 中文...
相... 首先我先介绍一下站长目前的状况。内容是王,外链是皇帝,内链是妃子,关键词是宰相,代码是将军,结构是城...