开源软件又出大事件,ownCloud 曝出三个严重漏洞
创始人
2025-12-21 15:06:03
0

刹客网络科技资讯
点击右侧关注,最新科技资讯!

开源文件共享软件 ownCloud 近日警告称存在三个严重安全漏洞,其中一个漏洞可能会暴漏管理员密码和邮件服务器凭证。

ownCloud 是一款开源文件同步和共享解决方案,个人和组织均可通过这个自托管平台管理和共享文件。

其用户包括企业、教育机构、政府机构和注重隐私的个人,他们希望数据自主可控,而不是将数据托管给第三方云存储提供商。据 OwnCloud 网站报告,其安装量达 20 万次,拥有 600 家企业客户和 2 亿用户。

该软件由多个库和组件组成,共同为云存储平台提供一系列功能。


严重的数据泄露风险

上周早些时候,该项目的开发团队发布了三个安全公告,警告称 ownCloud 的组件中存在三个不同的漏洞,可能会严重影响其完整性。

第一个漏洞被追踪为 CVE-2023-49103,CVSS v3 最高分为 10 分。该漏洞可用于在容器化部署中窃取凭证和配置信息,影响网络服务器的所有环境变量。

该漏洞影响了 graphapi 0.2.0 至 0.3.0,问题源于该应用程序对第三方库的依赖,该库通过 URL 公开了 PHP 环境详细信息,从而暴露了 ownCloud 管理员密码、邮件服务器凭据和许可证密钥。

官方建议的修复方法是删除 "owncloud/apps/graphapi/vendor/microsoft/microsoft-graph/tests/GetPhpInfo.php "文件,禁用 Docker 容器中的 "phpinfo "函数,并更改可能暴露的机密,如 ownCloud 管理员密码、邮件服务器、数据库凭据和对象存储/S3 访问密钥。

安全公告警告中强调称,仅仅禁用 graphapi 应用程序并不能消除漏洞。

此外,phpinfo 还暴露了其他各种潜在的敏感配置细节,攻击者可利用这些细节收集系统信息。因此,即使 ownCloud 没有在容器化环境中运行,这个漏洞仍应引起关注。

第二个漏洞的 CVSS v3 得分为 9.8,该漏洞可能影响 ownCloud 核心库 10.6.0 至 10.13.0 版本,涉及到身份验证旁路问题。

如果用户的用户名已知且未配置签名密钥(默认设置),攻击者就有可能在未经身份验证的情况下访问、修改或删除任何文件。

已公布的解决方案是,如果没有为文件所有者配置签名密钥,则拒绝使用预签名 URL。

第三个不太严重的漏洞(CVSS v3 得分:9),涉及到子域验证绕过问题,影响 0.6.1 以下所有版本的 oauth2 库。

在 oauth2 应用程序中,攻击者可以输入特制的重定向 URL,绕过验证码,将回调重定向到攻击者控制的域。

官方建议采取的缓解措施是加固 Oauth2 应用程序中的验证代码。公告中分享的临时解决方法是禁用 "允许子域 "选项。

公告中描述的三个安全漏洞严重影响了 ownCloud 环境的安全性和完整性,可能导致敏感信息暴露、隐蔽数据盗窃、网络钓鱼攻击等。

文件共享平台的安全漏洞一直受到攻击,CLOP 等勒索软件组织利用这些漏洞对全球数千家公司进行数据盗窃攻击。

官方建议ownCloud 的管理员立即应用建议的修复程序,以降低风险。

点分享

点收藏

点点赞

点在看

相关内容

热门资讯

天... 天网娱乐协会报道称,如今,YY语音的知名度与日俱增。 现已成为一款集团队语音、好友聊天、视频功能、频...
不... 最近,“羊变羊”小游戏非常火,在各个微博、微信群里都有转发。 因为好(手)奇(便宜),我也在小程序里...
开... 目前,铁路12306系统已顺利度过春运节前售票高峰,2月2日已开始发售2月16日(正月初七)车票,迎...
没... IT168成立于1999年,20年来一直是数字领域的专业媒体,为您带来最新、最专业的数字资讯和评测内...
天... 近日,北京天云融创软件技术有限公司与国家超级计算无锡中心达成战略合作,共建“工业仿真云平台”。近年来...
A... AIAG-VDA FMEA软件功能介绍APQP软件功能介绍自主研发、功能强大的APQP及FMEA软件...
探... 在当今日益数字化的世界中,人工智能(AI)技术的迅猛发展正引领着一场技术革命,尤其是在软件开发领域。...
学... 园工会大讲堂软件应用技术培训在当今数字化时代,软件技能已经成为产业工人不可或缺的核心能力之一。为了进...
2... 导语从中美映射的视角,我们认为,工业软件领域确实可以诞生大市值的工业软件公司。全球巨头复盘,对指导我...
手... 你好,我是小y~欢迎关注我的公众号:辰曦聚合!本公众号持续分享各种精品软件、网站等希望您点个关注并在...
当... 随着现代科技越来越发达,几乎每个年轻人都成为了社交平台的深度用户。 他们习惯了你给我的自拍照点赞,习...
苹... 目录1.苹果APPstore显示英文,如何调整为中文?2、通过QQ登录后,对方设备上显示用户的手机型...
是... 随着社交媒体的普及,微信已经成为人们日常生活中不可或缺的应用程序之一。微信作为一个即时通信软件,让人...
内... 昨晚我跟大家提到过内蒙古自治区关于网上报名证件照片核对要求部分宝物可能存在其他问题那么今天我就给大家...
砼... 砼软软件是一家专注混凝土行业智能管理、数字化转型解决方案的供应商,多年以来,公司始终致力于混凝土行业...
I... 我对Windows系统很恼火。 流氓软件泛滥成灾,各种弹窗广告令人防不胜防。 让人感到很不高兴。 有...
开... 如何开发iPad应用程序? 你有两种方法。 如果您有面向对象编程语言(例如 C++ 或 Java)的...
共... 在当今的社交软件中,共享位置功能已经成为了一个非常普遍且受欢迎的特性。这个功能可以让用户向朋友或家人...
V... VMware虚拟机对于喜欢体验不同系统的小伙伴是一个很好用的软件。该软件可以在不损坏原有系统的情况下...
文... 文华财经指标公式博易大师软件指标公式期货kd指标高手绝技风险提示:本指标公式仅作为知识分享,不构成任...