deniz.in

Piyasalar

Hava durumu

Hava durumu yükleniyor

· kaynak dev.to (home feed)

CISA, ownCloud pre-signed URL atlamasını istismar edildiği listesine ekledi; ZoomEye 152.655 örnek sayıyor

CISA, doğrulanmamış pre-signed URL'lerle ilgili ownCloud kimlik doğrulama atlaması olan CVE-2023-49105'i istismar edilen zafiyetler kataloğuna ekledi. ZoomEye sorguları 152.655 açık örnek işaret ediyor.

CISA, ownCloud pre-signed URL atlamasını istismar edildiği listesine ekledi; ZoomEye 152.655 örnek sayıyor

CISA, CVE-2023-49105'i Bilinen İstismar Edilen Zafiyetler kataloğuna ekledi; ekleme tarihi 27 Ağustos 2026 olarak belirtiliyor — bu bilgi zafiyetle ilgili bir dev.to analizine dayanıyor. Zafiyet orada, ownCloud core'un 10.13.1 öncesi sürümlerini etkileyen bir kimlik doğrulama atlaması olarak tanımlanıyor. Ayrıca yazar, açık örnek sayısını 24 Eylül 2026'da ZoomEye ile ölçmüş: app="ownCloud" sorgusu 152.655 eşleşme döndürmüş ve vul.cve="CVE-2023-49105" sorgusu da tam olarak aynı sayıyı vermiş.

İki sorgu tam olarak örtüştiğinde

Birbiriyle ilgisi olmayan iki filtrenin özdeş toplamlar üretmesi, açıklama gerektirecek kadar nadir bir durumdur. dev.to yazısı bu örtüşmeyi, ZoomEye'nin CVE indeksinin ve ürün parmak izinin aynı varlık kümesine çözümlenmesi olarak yorumluyor — pratikte, indeksin bu zafiyetle ilişkilendirdiği her host, aynı zamanda ownCloud olarak tanımladığı bir host ve iki popülasyon tamamen örtüşüyor gibi görünüyor.

Yazar bu yorumun sınırlarına dikkat çekiyor: zafiyet indeksinde eşleşme olması, bir varlığın ZoomEye verilerinde CVE ile ilişkilendirildiği anlamına gelir, hostun istismar edilebilir olduğu doğrulandığı anlamına gelmez. Özdeş sayılar iki veri kümesinin örtüştüğünü gösterir; zafiyetli makinelerin sayımı olmadığını. Yine de, internete açık altı haneli sayıda dosya senkronizasyon sunucusu, buradaki eyleme dönüştürülebilir sayıdır.

Birileri harekete geçene kadar istismar edilebilir kalan bir hata

Yazıya göre temel kusur, dosya sahibi için imzalama anahtarı yapılandırılmamış olsa bile pre-signed URL'lerin kabul edilmesiydi. Bu durumda, bir kullanıcı adını bilmek, başka bir hesabın dosyalarını okumak, değiştirmek veya silmek için yeterliydi.

İki ön koşulun hiçbiri sağlanması zor değil. Kullanıcı adları giriş sayfalarında, e-posta adreslerinde ve herkese açık belgelerde ortaya çıkar; eksik imzalama anahtarı ise birileri bilinçli olarak değiştirene kadar süren bir yapılandırma durumudur. Yazar, bu faktörlerin birlikte, neden yamalanmamış kurulumların yıllarca istismar edilebilir kalabildiğini açıkladığını savunuyor.

Operatörler şimdi ne yapmalı

Yazının ortaya koyduğu remediation adımları:

  • ownCloud 10.13.1 veya sonrasına yükseltin.
  • Bu ayar hem geçici çözüm hem de kalıcı bir gereklilik olduğundan, sürümden bağımsız olarak her dosya sahibi için bir imzalama anahtarı yapılandırın.
  • WebDAV erişim kayıtlarında meşru bir paylaşımla örtüşmeyen pre-signed URL isteklerini inceleyin. Bu tür istekler hiçbir kullanıcı kimliği olmadan gelebilir ve bu yokluk ipucudur.
  • Maruz kalma penceresi boyunca dosya bütünlüğünü denetleyin.
  • O pencere içinde oluşturulmuş kalıcı erişimleri kontrol edin; yeni paylaşımlar ve application password'ler, parola sıfırlamasından sonra bile geçerli kalır.

Yazar ayrıca kendi adres aralıklarınızı yeniden ölçmenizi öneriyor. 2023'teki açıklanmasından yıllar sonra istismar kataloğuna ulaşmış bir hata için, adres alanınızda kalıcı bir parmak izi eşleşmesi, kimsenin incelemediği bir kurulumun güçlü bir göstergesidir.

Neden önemli

CISA kataloğunda yer almak, aktif istismar kanıtı anlamına gelir ve bu kayıt, CVE atandıktan yaklaşık üç yıl sonra geldi. ZoomEye ölçümü — 152.655 host ve zafiyet indeksi ile ürün parmak izinin tamamen örtüşmesi — dev.to yazarının da belirttiği gibi, yıllarca çevrimiçi kalmaya eğilimli, uzaktan dosya erişimi sunan ve onları çalıştırmayı hiç tercih etmemiş ekiplere devredilen geniş bir sunucu havuzuna işaret ediyor. ownCloud çalıştıran herkes için yamalama ve imzalama anahtarı yapılandırması ucuz ve anında yapılabilir; ve maruz kalma dönemine ait kayıtlar, dokunulmamış görünen örneklerde bile denetlenmeye değer.

  • #owncloud
  • #security
  • #vulnerability
  • #cisa
  • #file-sync

İlgili yazılar