CVE-2023-49103
Sobre
Foi descoberto um problema no ownCloud owncloud/graphapi 0.2.x anterior à 0.2.1 e 0.3.x anterior à 0.3.1. O app graphapi depende de uma biblioteca de terceiros GetPhpInfo.php que fornece uma URL. Quando essa URL é acessada, ela revela os detalhes de configuração do ambiente PHP (phpinfo). Essa informação inclui todas as variáveis de ambiente do servidor web. Em implantações em contêineres, essas variáveis de ambiente podem incluir dados sensíveis como a senha de administrador do ownCloud, credenciais do servidor de e-mail e chave de licença. Simplesmente desabilitar o app graphapi não elimina a vulnerabilidade. Além disso, o phpinfo expõe diversos outros detalhes de configuração potencialmente sensíveis que poderiam ser explorados por um atacante para coletar informações sobre o sistema. Portanto, mesmo que o ownCloud não esteja rodando em um ambiente em contêiner, essa vulnerabilidade ainda deve ser motivo de preocupação. Observe que contêineres Docker anteriores a fevereiro de 2023 não são vulneráveis à divulgação de credenciais.
Análise do analista Rainforest
A vulnerabilidade reside no app graphapi do ownCloud, que empacota uma biblioteca de terceiros GetPhpInfo.php acessível pela web. Requisitar sua URL retorna a saída completa do phpinfo(), e essa página despeja todas as variáveis de ambiente que o servidor web mantém. Em implantações em contêineres do ownCloud, essas variáveis comumente incluem a senha de administrador, credenciais do servidor de e-mail e a chave de licença, de modo que um atacante não autenticado obtém segredos de alto valor a partir de uma única requisição GET, sem login necessário. Desabilitar o app graphapi não fecha o caminho, o que pegou muitos operadores desprevenidos.
O ownCloud é uma plataforma auto-hospedada de sincronização e compartilhamento de arquivos, então as credenciais que ele vaza destravam o próprio sistema que guarda os documentos de uma organização. A exploração em massa começou quase imediatamente após a divulgação, com atacantes escaneando amplamente por instâncias expostas, o que significa que qualquer servidor voltado para a internet deve ser tratado como comprometido, e não apenas corrigido. Atualize o graphapi para 0.2.1 ou 0.3.1, mas o passo essencial é a rotação: troque a senha de administrador do ownCloud, as credenciais de e-mail, a chave de licença e quaisquer segredos de object-store ou banco de dados presentes no ambiente, já que eles podem já ter sido coletados.
Referências
CVEs Relacionadas
Perguntas frequentes
O que é CVE-2023-49103?
Foi descoberto um problema no ownCloud owncloud/graphapi 0.2.x anterior à 0.2.1 e 0.3.x anterior à 0.3.1. O app graphapi depende de uma biblioteca de terceiros GetPhpInfo.php que fornece uma URL. Quando essa URL é acessada, ela revela os detalhes de configuração do ambiente PHP (phpinfo). Essa informação inclui todas as variáveis de ambiente do servidor web.
Qual a gravidade de CVE-2023-49103?
CVE-2023-49103 tem pontuação base CVSS 3.1 de 10, classificada como critical. No Rainforest Risk Index — que pondera a gravidade junto com a facilidade de alcançar a falha e a amplitude do impacto — a nota é 100 de 100, na faixa crítico.
Como CVE-2023-49103 é explorada?
Segundo o vetor CVSS (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H): vetor de ataque Rede, complexidade de ataque Baixa, privilégios necessários Nenhum, interação do usuário Nenhuma. Impacto em confidencialidade Alto, integridade Alto e disponibilidade Alto.
Quais produtos são afetados por CVE-2023-49103?
Os avisos públicos listam como afetados: graph api. Consulte as referências desta página para as versões exatas confirmadas por cada fornecedor.
Como corrigir CVE-2023-49103?
Aplique a correção publicada pelo fornecedor — as referências desta página levam aos avisos e patches originais. Quando não for possível corrigir de imediato, reduza a exposição do componente afetado e monitore tentativas de exploração. Clientes Rainforest recebem esta vulnerabilidade correlacionada aos próprios ativos e priorizada pela exposição real, não apenas pela nota.
Potencialize sua estratégia de segurança com a Rainforest
Descubra vulnerabilidades cedo, priorize ameaças críticas e proteja o que realmente importa. A Rainforest simplifica suas operações de segurança, economizando tempo e reduzindo custos, para você focar no que move o seu negócio.
