开源私有云解决方案ownCloud出现高危漏洞可能会泄露所有数据 – 蓝点网

  发布时间:2025-04-08 21:36:25   作者:玩站小弟   我要评论
ownCloud 是一款开源免费的私有云解决方案,个人和企业都可以使用 ownCloud 搭建自己的多租户网盘而无需使用第三方商业网盘或云存储。上周 ownCloud 在安全中心公布了三枚高危漏洞,这 。

ownCloud 是开源一款开源免费的私有云解决方案,个人和企业都可以使用 ownCloud 搭建自己的私有所有数据多租户网盘而无需使用第三方商业网盘或云存储。

上周 ownCloud 在安全中心公布了三枚高危漏洞,云解这些漏洞都可能会对 ownCloud 造成数据泄露风险,决方因此建议用户按照官方说明应用缓解方案,现高泄露提升安全性。危漏网

开源私有云解决方案ownCloud出现高危漏洞可能会泄露所有数据

第一个漏洞是蓝点 Docker 版部署过程中泄露敏感凭据和配置信息,ownCloud 给这个漏洞 CVSS 满分的开源评级,也就是私有所有数据 10/10 分。

这个漏洞来源于第三方库 graphapi,云解当访问相关 URL 时服务器会暴露 PHP 环境信息,决方即 phpinfo 里的现高泄露配置信息,这些信息一般是危漏网包含服务器的所有环境变量,但通过 Docker 部署时这些环境变量可能包含敏感数据。蓝点

敏感数据包括 ownCloud 管理员密码、开源邮件服务器凭据和许可证密钥等,而且仅仅是禁用 graphapi 并不能彻底解决该漏洞

官方目前采取的方案是在容器版中禁用了 phpinfo,删除该文件:owncloud/apps/graphapi/vendor/microsoft/microsoft-graph/tests/GetPhpInfo.php

除了删除文件外,ownCloud 建议用户修改管理员密码、修改邮件服务器凭据、修改数据库凭据 / 密码、修改对象存储 / AWS S3 访问密钥确保安全。

有关该漏洞请查看:https://owncloud.com/security-advisories/disclosure-of-sensitive-credentials-and-configuration-in-containerized-deployments/

第二个漏洞是预签名 URL 绕过 WebDAV API 身份验证,该漏洞评分为 9.8 分。

默认情况下并没有配置签名密钥,如果攻击者知道目标用户名即可无需任何身份验证进行访问,包括访问、修改或删除任何文件。

这个问题影响 ownCloud core 10.6.0~10.13.0 版,建议是如果没有为文件所有者配置签名密钥,那就拒绝使用预签名 URL。

有关该漏洞请查看:https://owncloud.com/security-advisories/webdav-api-authentication-bypass-using-pre-signed-urls/

第三个漏洞是子域验证绕过问题,这个和 oauth 验证有关,CVSS 评分为 9 分。

在 oauth2 应用程序中攻击者可以传入特制的重定向 URL,在进行重定向时可以绕过验证代码,从而允许攻击者将回调重定向到攻击者控制的域名中。

该问题影响 oauth2 0.6.1 以下版本,官方建议是强化 oauth2 验证代码,最好是直接禁用 “允许子域” 选项来封禁该漏洞的利用。

有关该漏洞请查看:https://owncloud.com/security-advisories/subdomain-validation-bypass/

  • Tag:

相关文章

  • 苹果斥3亿美元停办Mini LED工场

    克日,苹果与台湾提供商 Epistar 以及 AU Optronics睁开了相助,投资3.34 亿美元在台湾新竹迷信园区建树了全新的破费工场,该工场主要用于破费mini-LED以及 micro-LED
    2025-04-08
  • 对决同形天使RPG《柘榴》开启众筹 年内登岸Steam

    稀制波好推僧亚工做室新做RPG《柘榴》日前开启众筹,设定目标金额50万日元,仅用于舆图背景插绘战角色动做的建制,如果胜利的话,预定年内登岸Steam,一起去体会下。•《柘榴》的故事背景设定为远将去的新
    2025-04-08
  • 《最后逝世借者2》新演示明早11面公布 艾莉季世冒险

    来日诰日索僧带去了玩皮狗《最后逝世借者2》的齐新预报,并正式公布了本做的出售日:2020年2月21日。而玩皮狗副总裁Neil Druckmann正在PlayStation民圆专客公布的文章中借流露,游
    2025-04-08
  • 美国史丹福大学研究人员首次拍到罕见片段:座头鲸如企鹅般拍动前鳍潜泳

    美国史丹福大学研究人员首次拍到罕见片段:座头鲸如企鹅般拍动前鳍潜泳视频:美国史丹福大学研究人员首次拍到罕见片段,座头鲸如企鹅般拍动前鳍潜泳神秘的地球uux.cn报道)生物学家一直认为体型庞大的鲸鱼,在
    2025-04-08
  • 超跑首发,庥可是至慕思6D8核超跑推拿椅广州宣告

    慕思· 助眠是慕思总体旗下的高端智能化产物系列,自动于以高新科技助眠方式,带给你智能、瘦弱、逍遥的就寝体验。2020年7月26日在广州市番禺欧亚达中庭举行了一场主题为“超跑首发,庥可是至”的慕思推拿椅
    2025-04-08
  • 解稀游戏《狂家泊车》年内出售 支撑简体中文

    驾驶解稀游戏《狂家泊车》将于年内出售,游戏支撑简体中文,免费试玩Demo现已上线,感兴趣的玩家能够面击此处进进商展页里。饱吹片:游戏先容:正在《狂家泊车》中享用驾驶、漂移战泊车的兴趣。那款游戏简朴易上
    2025-04-08

最新评论