Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2023-08331

Опубликовано: 21 нояб. 2023
Источник: fstec
CVSS3: 9.8
CVSS2: 10
EPSS Высокий

Описание

Уязвимость реализации прикладного программного интерфейса WebDAV веб-приложения для синхронизации данных ownCloud связана с ошибками инициализации в результате отсутствия настройки ключа подписи для предварительно подписанных URL-адресов. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, обойти процедуру аутентификации и получить доступ на чтение, изменение или удаление данных

Вендор

ownCloud

Наименование ПО

ownCloud

Версия ПО

от 10.6.0 до 10.13.0 включительно (ownCloud)

Тип ПО

Прикладное ПО информационных систем

Операционные системы и аппаратные платформы

-

Уровень опасности уязвимости

Критический уровень опасности (базовая оценка CVSS 2.0 составляет 10)
Критический уровень опасности (базовая оценка CVSS 3.0 составляет 9,8)

Возможные меры по устранению уязвимости

Использование рекомендаций:
https://owncloud.com/security-advisories/webdav-api-authentication-bypass-using-pre-signed-urls/
https://github.com/owncloud/core/releases/tag/v10.13.1
https://owncloud.com/older-versions#server

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Данные уточняются

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 100%
0.89605
Высокий

9.8 Critical

CVSS3

10 Critical

CVSS2

Связанные уязвимости

CVSS3: 9.8
ubuntu
около 2 лет назад

An issue was discovered in ownCloud owncloud/core before 10.13.1. An attacker can access, modify, or delete any file without authentication if the username of a victim is known, and the victim has no signing-key configured. This occurs because pre-signed URLs can be accepted even when no signing-key is configured for the owner of the files. The earliest affected version is 10.6.0.

CVSS3: 9.8
nvd
около 2 лет назад

An issue was discovered in ownCloud owncloud/core before 10.13.1. An attacker can access, modify, or delete any file without authentication if the username of a victim is known, and the victim has no signing-key configured. This occurs because pre-signed URLs can be accepted even when no signing-key is configured for the owner of the files. The earliest affected version is 10.6.0.

CVSS3: 9.8
debian
около 2 лет назад

An issue was discovered in ownCloud owncloud/core before 10.13.1. An a ...

CVSS3: 9.8
github
около 2 лет назад

An issue was discovered in ownCloud owncloud/core before 10.13.1. An attacker can access, modify, or delete any file without authentication if the username of a victim is known, and the victim has no signing-key configured. This occurs because pre-signed URLs can be accepted even when no signing-key is configured for the owner of the files. The earliest affected version is 10.6.0.

EPSS

Процентиль: 100%
0.89605
Высокий

9.8 Critical

CVSS3

10 Critical

CVSS2