开源软件又出大事件,ownCloud 曝出三个严重漏洞
创始人
2025-12-21 15:06:03
0

刹客网络科技资讯
点击右侧关注,最新科技资讯!

开源文件共享软件 ownCloud 近日警告称存在三个严重安全漏洞,其中一个漏洞可能会暴漏管理员密码和邮件服务器凭证。

ownCloud 是一款开源文件同步和共享解决方案,个人和组织均可通过这个自托管平台管理和共享文件。

其用户包括企业、教育机构、政府机构和注重隐私的个人,他们希望数据自主可控,而不是将数据托管给第三方云存储提供商。据 OwnCloud 网站报告,其安装量达 20 万次,拥有 600 家企业客户和 2 亿用户。

该软件由多个库和组件组成,共同为云存储平台提供一系列功能。


严重的数据泄露风险

上周早些时候,该项目的开发团队发布了三个安全公告,警告称 ownCloud 的组件中存在三个不同的漏洞,可能会严重影响其完整性。

第一个漏洞被追踪为 CVE-2023-49103,CVSS v3 最高分为 10 分。该漏洞可用于在容器化部署中窃取凭证和配置信息,影响网络服务器的所有环境变量。

该漏洞影响了 graphapi 0.2.0 至 0.3.0,问题源于该应用程序对第三方库的依赖,该库通过 URL 公开了 PHP 环境详细信息,从而暴露了 ownCloud 管理员密码、邮件服务器凭据和许可证密钥。

官方建议的修复方法是删除 "owncloud/apps/graphapi/vendor/microsoft/microsoft-graph/tests/GetPhpInfo.php "文件,禁用 Docker 容器中的 "phpinfo "函数,并更改可能暴露的机密,如 ownCloud 管理员密码、邮件服务器、数据库凭据和对象存储/S3 访问密钥。

安全公告警告中强调称,仅仅禁用 graphapi 应用程序并不能消除漏洞。

此外,phpinfo 还暴露了其他各种潜在的敏感配置细节,攻击者可利用这些细节收集系统信息。因此,即使 ownCloud 没有在容器化环境中运行,这个漏洞仍应引起关注。

第二个漏洞的 CVSS v3 得分为 9.8,该漏洞可能影响 ownCloud 核心库 10.6.0 至 10.13.0 版本,涉及到身份验证旁路问题。

如果用户的用户名已知且未配置签名密钥(默认设置),攻击者就有可能在未经身份验证的情况下访问、修改或删除任何文件。

已公布的解决方案是,如果没有为文件所有者配置签名密钥,则拒绝使用预签名 URL。

第三个不太严重的漏洞(CVSS v3 得分:9),涉及到子域验证绕过问题,影响 0.6.1 以下所有版本的 oauth2 库。

在 oauth2 应用程序中,攻击者可以输入特制的重定向 URL,绕过验证码,将回调重定向到攻击者控制的域。

官方建议采取的缓解措施是加固 Oauth2 应用程序中的验证代码。公告中分享的临时解决方法是禁用 "允许子域 "选项。

公告中描述的三个安全漏洞严重影响了 ownCloud 环境的安全性和完整性,可能导致敏感信息暴露、隐蔽数据盗窃、网络钓鱼攻击等。

文件共享平台的安全漏洞一直受到攻击,CLOP 等勒索软件组织利用这些漏洞对全球数千家公司进行数据盗窃攻击。

官方建议ownCloud 的管理员立即应用建议的修复程序,以降低风险。

点分享

点收藏

点点赞

点在看

相关内容

热门资讯

天龙白银APP忽悠投资者,欺骗...   华通白银公司的天龙白银APP忽悠投资者,欺骗投资者,广告忽悠投资者能月入过万,小投资高回报;欺骗...
o... Office的软件有多种,常常出现的包括Microsoft Office的套件。这类软件包括以下几种...
北... 北京办公软件培训班介绍北大青鸟、达内教育。 1、北大青鸟 北大青鸟职业教育,由北大青鸟与印度阿博泰克...
w... 1. 定义差异:Office是一套宽泛经常使用的办公软件品牌,蕴含Word、Excel、Outloo...
E... Excel表格是指Microsoft Office Excel电子表格软件。 Microsoft O...
办... 办公软件重要包括Microsoft Office系列、WPS Office、Google Works...
秒... 挺好的,我就是买了秒可职场的办公软件的组合课。 副业赚钱+职场技艺优化,一箭双雕,学上去还是挺适...
不... 不属于计算机软件的是显示适配器。 计算机软件包含: 1、操作系统软件,是计算机系统软件的外围,一切的...
什... 什么是数据库治理系统?它的关键配置是什么?数据库治理系统(DBMS)是一种关键的软件系统,它准许用户...
国... 机房工程是修建默认化系统中无法或缺的一环。 在消息中神思房树立之初,咱们必定遵照关系规范启动机房...
国... 随着获客和开售老本的回升,国际的企业越来越注重精细化治理,正在以全体效率的优化来补偿因人力老本升高所...
数... 展示机型:华为MateBook X系统版本:win10 数据库治理系统是系统软件。 有代表性的系...
下... Excel不是数据库软件。 选项中4种软件简介: Microsoft Office Access是由...
出... ● 2005年03月,深圳鼎识科技有限公司成立。 ● 2005年05月,鼎识科技RFID技术运行...
经... 经常出现的数据库治理系统重要有以下几种:Oracle Database、MySQL、Microsof...
手... 若经常使用的是vivo手机,可参考以下模式操作: 一、清算运转内存:1、调出后盾运转软件,一键减速清...
X... 曾经的巨头Windows XP,虽然面临微软的弃之不顾,但在中国依然领有宏大的用户个体。 如何在...
数... 系统软件。 数据库治理系统是一种操纵和治理数据库的大型软件,用于建设、经常使用和保养数据库,简称...
电... 比拟好的电脑安保软件有:腾讯管家、网络卫士、卡巴斯基、金山毒霸。 1、腾讯管家 腾讯电脑管家(Ten...
软... 1、软件开发是依据用户要求建造出软件系统或许系统中的软件局部的环节。 软件开发是一项包含需求捕捉...