Çok sayıda güvenlik açığı nedeniyle, ücretsiz bulut bilişim yazılımı ownCloud ve Nextcloud’a saldırılar mümkündür. En kötü durumda saldırganlar sunucularda depolanan dosyaları silebilir.
Duyuru
ownCloud’daki boşluklar
En tehlikelisi”eleştirmen” Graph API Extension 0.2.0 ila 0.3.0 sürümlerinde en yüksek puan alan güvenlik açığı (CVSS v3 puanı 10 üzerinden 10). CVE numaraları tavsiyelerde belirtilmemiştir. Bir kapsayıcı ortamında güvenlik açığı diğer şeylerin yanı sıra Yöneticiyi de etkileyebilir. : sızıntı için giriş ayrıntıları.
Mevcut sürümün değişiklik günlüğünde güvenlik açığından bahsedilmiyor. Uyarı mesajı yalnızca sistemlerinizi korumak için geçici bir çözüm sağlar. Sonuç olarak henüz onarılmış bir baskısı yok gibi görünüyor.
İkinci “kritik” boşluk WebDAV API’siyle ilgilidir (çekirdek 10.6.0 ila 10.13.0). Bu durumda bir saldırgan, standart ayarlardaki dosyaları kimlik doğrulaması yapmadan silebilir. Önceden imzalanmış URL’lerin yasaklanması bu noktada yardımcı olacaktır.
Bir saldırgan, OAuth uzantısındaki “kritik” bir güvenlik açığından başarıyla yararlanarak geri aramaları yeniden yönlendirebilir. 0.6.1 baskısı bundan korunmalıdır.
Sonrakibulut
Bir saldırgan, bir güvenlik açığından başarıyla yararlandı (CVE-2023-48239″)yüksek“) Nextcloud’da dosyalara erişimi engelleyebilir. Böyle bir saldırının nasıl gerçekleşebileceği henüz belli değil. Bir gönderide geliştiriciler, aşağıdaki sürümlerdeki güvenlik kusurunu düzelttiklerini iddia ediyorlar:
- Sunucu (Nextcloud) 25.0.13, 26.0.8, 27.1.3
- Sunucu (Nextcloud Enterprise) 20.0.14.16, 21.0.9.13, 22.2.10.15, 23.0.12.12, 24.0.12.8, 25.0.13, 26.0.8, 27.1.3
(İtibaren)
Bir yanıt yazın