Уязвимость BDU:2023-08331

Уязвимость BDU:2023-08331

Идентификатор: BDU:2023-08331.

Наименование уязвимости: Уязвимость реализации прикладного программного интерфейса WebDAV веб-приложения для синхронизации данных ownCloud, позволяющая нарушителю обойти процедуру аутентификации и получить доступ на чтение, изменение или удаление данных.

Описание уязвимости: Уязвимость реализации прикладного программного интерфейса WebDAV веб-приложения для синхронизации данных ownCloud связана с ошибками инициализации в результате отсутствия настройки ключа подписи для предварительно подписанных URL-адресов. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, обойти процедуру аутентификации и получить доступ на чтение, изменение или удаление данных
Уязвимое ПО: Прикладное ПО информационных систем ownCloud ownCloud от 10.6.0 до 10.13.0 включительно |

Наименование ОС и тип аппаратной платформы:
Дата выявления: 21.11.2023.
CVSS 2.0: AV:N/AC:L/Au:N/C:C/I:C/A:C
Уровень опасности уязвимости: Критический уровень опасности (базовая оценка CVSS 2.0 составляет 10)
Критический уровень опасности (базовая оценка CVSS 3.0 составляет 9,8)

Возможные меры по устранению:
Использование рекомендаций:
https://owncloud.com/security-advisories/webdav-api-authentication-bypass-using-pre-signed-urls/
https://github.com/owncloud/core/releases/tag/v10.13.1
https://owncloud.com/older-versions#server
.
Статус уязвимости: Подтверждена производителем
Наличие эксплойта: Данные уточняются
Информация об устранении: Уязвимость устранена
Идентификаторы других систем описаний уязвимости: CVE-2023-49105.

Тип ошибки CWE:
Ссылки на источники:
cайт ФАУ «ГНИИИ ПТЗИ ФСТЭК России».
https://owncloud.com/security-advisories/webdav-api-authentication-bypass-using-pre-signed-urls/
https://owncloud.org/security
https://github.com/advisories/GHSA-585g-f852-v6p4
https://vuldb.com/ru/?id.245942

ФСТЭК России
Автор: ФСТЭК России
Аккаунт для добавления уязвимостей с банка данных угроз безопасности информации ФСТЭК России. Не является оф. аккаунтом ФСТЭК России.
Комментарии: