CVE-2023-49105
Acerca de
Se descubrió un problema en ownCloud owncloud/core anterior a 10.13.1. Un atacante puede acceder, modificar o eliminar cualquier archivo sin autenticación si se conoce el nombre de usuario de una víctima y esta no tiene configurada una clave de firma. Esto ocurre porque las URL pre-firmadas pueden aceptarse incluso cuando no hay una clave de firma configurada para el propietario de los archivos. La versión afectada más antigua es la 10.6.0.
Análisis del analista Rainforest
ownCloud acepta URL pre-firmadas incluso cuando el propietario del archivo no tiene una clave de firma configurada. Se supone que una URL pre-firmada se valida contra la clave secreta del propietario, pero cuando no existe ninguna clave no hay nada contra lo cual validar, por lo que la comprobación se supera trivialmente. Un atacante que simplemente conozca el nombre de usuario de una víctima puede fabricar URL que el servidor acepta como autenticadas y usarlas para leer, modificar o eliminar los archivos de ese usuario sin credenciales en absoluto.
Esto llegó como una de un trío de fallas graves de ownCloud divulgadas a finales de 2023, y el conjunto fue escaneado y explotado de forma masiva en cuestión de semanas porque los servidores ownCloud son almacenes de archivos expuestos a internet que contienen exactamente los documentos que las organizaciones más quieren mantener privados. La precondición —un propietario sin clave de firma configurada— es común en implementaciones reales. Actualice a la 10.13.1 o posterior, asegúrese de que las claves de firma estén configuradas y, dada la velocidad de la divulgación a la explotación, revise los registros de acceso en busca de operaciones de archivos anómalas contra nombres de usuario conocidos.
Referencias
CVEs Relacionadas
Preguntas frecuentes
¿Qué es CVE-2023-49105?
Se descubrió un problema en ownCloud owncloud/core anterior a 10.13.1. Un atacante puede acceder, modificar o eliminar cualquier archivo sin autenticación si se conoce el nombre de usuario de una víctima y esta no tiene configurada una clave de firma. Esto ocurre porque las URL pre-firmadas pueden aceptarse incluso cuando no hay una clave de firma configurada para el propietario de los archivos.
¿Qué tan grave es CVE-2023-49105?
CVE-2023-49105 tiene una puntuación base CVSS 3.1 de 9.8, calificada como critical. En el Rainforest Risk Index — que pondera la gravedad junto con lo fácil que es alcanzar la falla y la amplitud de su impacto — obtiene 99 sobre 100, en la banda crítico.
¿Cómo se explota CVE-2023-49105?
Según el vector CVSS (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H): vector de ataque Red, complejidad de ataque Baja, privilegios necesarios Ninguno, interacción del usuario Ninguna. Impacto en confidencialidad Alto, integridad Alto y disponibilidad Alto.
¿Qué productos afecta CVE-2023-49105?
Los avisos públicos listan como afectados: owncloud server. Consulta las referencias de esta página para las versiones exactas que confirma cada proveedor.
¿Cómo se corrige CVE-2023-49105?
Aplica la corrección publicada por el proveedor — las referencias de esta página enlazan a los avisos y parches originales. Cuando no se pueda parchear de inmediato, reduce la exposición del componente afectado y vigila los intentos de explotación. Los clientes de Rainforest ven esta vulnerabilidad correlacionada con sus propios activos y priorizada por la exposición real, no solo por la puntuación.
Potencia tu estrategia de seguridad con Rainforest
Descubre vulnerabilidades a tiempo, prioriza amenazas críticas y protege lo que realmente importa. Rainforest simplifica tus operaciones de seguridad, ahorrando tiempo y reduciendo costos, para que te enfoques en lo que impulsa tu negocio.
