mimile
Басты бетке

CISA Филиппин ядролық деректерінің ұрлануынан кейін ownCloud осалдығын каталогқа енгізді

ЖИ-дайджест

Материал бірнеше дереккөз негізінде жасанды интеллектпен дайындалды — түпнұсқаларға сілтемелер төменде.

CISA Филиппин ядролық деректерінің ұрлануынан кейін ownCloud осалдығын каталогқа енгізді

АҚШ киберқауіпсіздік агенттігі (CISA) қытайтілді шабуылшы филиппиндік ядролық зерттеу орталығының файлдарын ұрлау үшін пайдаланған ownCloud-тың сыни осалдығын белгілі пайдаланылатын осалдықтар каталогына енгізді. CVE-2023-49105 осалдығы WebDAV API аутентификациясын айналып өту арқылы файлдарға аутентификациясыз қол жеткізуге мүмкіндік береді. Hunt.io басып кіруді анықтап, оны код түсініктемелері мен журналдардағы жеңілдетілген қытай тіліне сүйене отырып, қытайтілді субъектімен байланыстырды.

Негізгі фактілер

  • CISA бейсенбіде ownCloud-тағы WebDAV API аутентификациясын айналып өтудің CVSS 9.8 бағасы бар сыни осалдығы CVE-2023-49105-ті белгілі пайдаланылатын осалдықтар каталогына қосты.
  • Осалдық ownCloud core 10.6.0-ден 10.13.0-ге дейінгі нұсқаларына әсер етеді және 10.13.1 нұсқасында түзетілген.
  • Hunt.io 31.58.209.241 хостында пайдаланушылық Python-скрипттері мен екі филиппиндік ұйымның, соның ішінде ядролық зерттеу орталығы мен Филиппин Әскери-теңіз күштеріне қызмет көрсететін теңіз машина жасау компаниясының ұрланған деректері бар ашық каталогты тапты.
  • Шабуылшы ядролық зерттеу орталығынан жалпы көлемі шамамен 372 МБ болатын 176 файлды жүктеп алып, оларды бес аралық каталогта сақтаған.
  • Шабуылдар код түсініктемелеріндегі, құжаттама жолдарындағы, журналдардағы және ұрланған деректерді сұрыптауға арналған қалталардағы жеңілдетілген қытай тіліне негізделе отырып, қытайтілді субъектіге жатқызылды.

Осалдық мәліметтері

CVE-2023-49105 — бұл WebDAV API аутентификациясын айналып өту, ол шабуылшыға жәбірленушінің пайдаланушы аты белгілі болса және қолтаңба кілті бапталмаған болса, бұл әдепкі конфигурация болып табылады, кез келген файлдарға аутентификациясыз қол жеткізуге, өзгертуге немесе жоюға мүмкіндік береді. ownCloud осалдықты 2023 жылдың қарашасында ашып, 10.6.0-ден 10.13.0-ге дейінгі core нұсқаларына әсер ететінін және 10.13.1 нұсқасында түзетілгенін хабарлады. Жарамды пайдаланушы аттарын білетін шабуылшы сервер сол пайдаланушының аутентификациясы ретінде қабылдайтын, тіркелгі деректерін ұсынбай-ақ қолтаңбаланған WebDAV сұрауларын жасай алатын.

Шабуыл науқаны

Hunt.io ашық каталогтан CVE-2023-49105 эксплойтын жүзеге асыратын бес пайдаланушылық Python-скриптін тапты. Төрт скрипт әрқайсысы бір тіркелгіге бағытталған, ал бесіншісі WebDAV каталогын тізіп, әр жүктеу әрекетін тіркейді. Скрипттер ядролық зерттеу орталығы басқаратын ownCloud данасына шабуыл жасап, WebDAV арқылы файлдарды аутентификациясыз алу үшін бос қолтаңба құпиясы бар алдын ала қолтаңбаланған URL мекенжайларын пайдаланды. Бөлек басып кіру Филиппин Әскери-теңіз күштеріне қызмет көрсететін теңіз машина жасау және кеме жасау компаниясы басқаратын WordPress сайтын пайдаланды.

Атрибуция және салдары

Hunt.io шабуылдарды код түсініктемелеріндегі, құжаттама жолдарындағы, журналдардағы және ұрланған деректерді сұрыптауға арналған қалталардағы жеңілдетілген қытай тіліне негізделе отырып, қытайтілді субъектіге жатқызды. Шабуылшы ядролық зерттеу орталығынан жалпы көлемі шамамен 372 МБ болатын 176 файлды жүктеп алып, оларды бес аралық каталогта сақтаған. CISA-ның осалдықты KEV каталогына қосуы ашық каталог пен ұрланған деректерді анықтаған Hunt.io есебінен кейін жүзеге асты.

1 дереккөз

CISA Филиппин ядролық деректерінің ұрлануынан кейін ownCloud осалдығын каталогқа енгізді