mimile
На главную

CISA внесла уязвимость ownCloud в каталог после кражи ядерных данных Филиппин

AI-дайджест

Материал подготовлен искусственным интеллектом на основе нескольких источников — ссылки на оригиналы приведены ниже.

CISA внесла уязвимость ownCloud в каталог после кражи ядерных данных Филиппин

Агентство кибербезопасности США (CISA) внесло критическую уязвимость ownCloud в каталог известных эксплуатируемых уязвимостей после того, как китайскоязычный злоумышленник использовал её для кражи файлов филиппинского ядерного исследовательского центра. Уязвимость CVE-2023-49105 позволяет неаутентифицированный доступ к файлам через обход аутентификации WebDAV API. Hunt.io выявила вторжение и связала его с китайскоязычным субъектом на основе упрощённого китайского в комментариях кода и логах.

Ключевые факты

  • CISA в четверг добавила CVE-2023-49105, критическую уязвимость обхода аутентификации WebDAV API в ownCloud с оценкой CVSS 9.8, в каталог известных эксплуатируемых уязвимостей.
  • Уязвимость затрагивает версии ownCloud core с 10.6.0 по 10.13.0 и исправлена в версии 10.13.1.
  • Hunt.io обнаружила открытый каталог на хосте 31.58.209.241 с пользовательскими Python-скриптами и похищенными данными двух филиппинских организаций, включая ядерный исследовательский центр и компанию морского машиностроения, обслуживающую ВМС Филиппин.
  • Злоумышленник скачал 176 файлов общим объёмом около 372 МБ из ядерного исследовательского центра и сохранил их в пяти промежуточных каталогах.
  • Атаки приписаны китайскоязычному субъекту на основе упрощённого китайского в комментариях кода, строках документации, логах и папках для сортировки украденных данных.

Детали уязвимости

CVE-2023-49105 — это обход аутентификации WebDAV API, позволяющий злоумышленнику получать доступ, изменять или удалять любые файлы без аутентификации, если известно имя пользователя жертвы и не настроен ключ подписи, что является конфигурацией по умолчанию. ownCloud раскрыла уязвимость в ноябре 2023 года, затрагивающую версии core с 10.6.0 по 10.13.0, и исправила её в версии 10.13.1. Злоумышленник, знающий действительные имена пользователей, мог создавать подписанные WebDAV-запросы, которые сервер принимал как аутентификацию этого пользователя без предоставления учётных данных.

Кампания атак

Hunt.io обнаружила пять пользовательских Python-скриптов в открытом каталоге, реализующих эксплойт для CVE-2023-49105. Четыре скрипта нацелены на одну учётную запись каждый, а пятый перечисляет каталог WebDAV и регистрирует каждую попытку скачивания. Скрипты атаковали экземпляр ownCloud, управляемый ядерным исследовательским центром, используя предварительно подписанные URL с пустым секретом подписи для неаутентифицированного получения файлов через WebDAV. Отдельное вторжение эксплуатировало сайт WordPress, управляемый компанией морского машиностроения и судостроения, предоставляющей услуги ВМС Филиппин.

Атрибуция и последствия

Hunt.io приписала атаки китайскоязычному субъекту на основе упрощённого китайского в комментариях кода, строках документации, логах и папках для сортировки украденных данных. Злоумышленник скачал 176 файлов общим объёмом около 372 МБ из ядерного исследовательского центра и сохранил их в пяти промежуточных каталогах. Добавление CISA уязвимости в каталог KEV последовало за отчётом Hunt.io, идентифицировавшим открытый каталог и похищенные данные.

1 источник

CISA внесла уязвимость ownCloud в каталог после кражи ядерных данных Филиппин