开源私有云解决方案ownCloud出现高危漏洞可能会泄露所有数据 – 蓝点网
ownCloud 是开源一款开源免费的私有云解决方案,个人和企业都可以使用 ownCloud 搭建自己的私有所有数据多租户网盘而无需使用第三方商业网盘或云存储。
上周 ownCloud 在安全中心公布了三枚高危漏洞,云解这些漏洞都可能会对 ownCloud 造成数据泄露风险,决方因此建议用户按照官方说明应用缓解方案,现高泄露提升安全性。危漏网

第一个漏洞是蓝点 Docker 版部署过程中泄露敏感凭据和配置信息,ownCloud 给这个漏洞 CVSS 满分的开源评级,也就是私有所有数据 10/10 分。
这个漏洞来源于第三方库 graphapi,云解当访问相关 URL 时服务器会暴露 PHP 环境信息,决方即 phpinfo 里的现高泄露配置信息,这些信息一般是危漏网包含服务器的所有环境变量,但通过 Docker 部署时这些环境变量可能包含敏感数据。蓝点
敏感数据包括 ownCloud 管理员密码、开源邮件服务器凭据和许可证密钥等,而且仅仅是禁用 graphapi 并不能彻底解决该漏洞
官方目前采取的方案是在容器版中禁用了 phpinfo,删除该文件:owncloud/apps/graphapi/vendor/microsoft/microsoft-graph/tests/GetPhpInfo.php
除了删除文件外,ownCloud 建议用户修改管理员密码、修改邮件服务器凭据、修改数据库凭据 / 密码、修改对象存储 / AWS S3 访问密钥确保安全。
有关该漏洞请查看:https://owncloud.com/security-advisories/disclosure-of-sensitive-credentials-and-configuration-in-containerized-deployments/
第二个漏洞是预签名 URL 绕过 WebDAV API 身份验证,该漏洞评分为 9.8 分。
默认情况下并没有配置签名密钥,如果攻击者知道目标用户名即可无需任何身份验证进行访问,包括访问、修改或删除任何文件。
这个问题影响 ownCloud core 10.6.0~10.13.0 版,建议是如果没有为文件所有者配置签名密钥,那就拒绝使用预签名 URL。
有关该漏洞请查看:https://owncloud.com/security-advisories/webdav-api-authentication-bypass-using-pre-signed-urls/
第三个漏洞是子域验证绕过问题,这个和 oauth 验证有关,CVSS 评分为 9 分。
在 oauth2 应用程序中攻击者可以传入特制的重定向 URL,在进行重定向时可以绕过验证代码,从而允许攻击者将回调重定向到攻击者控制的域名中。
该问题影响 oauth2 0.6.1 以下版本,官方建议是强化 oauth2 验证代码,最好是直接禁用 “允许子域” 选项来封禁该漏洞的利用。
有关该漏洞请查看:https://owncloud.com/security-advisories/subdomain-validation-bypass/
- ·《展开那三国2》槃金武将携新时拆本日更新
- ·黑龙江省小兴安岭发现旧石器时期赭石彩绘岩画 万年前猛犸象依稀可辨
- ·两线足机“大年夜遁杀”:红利没有再市场热,99%品牌消掉
- ·美国古物学家认为埃及墓穴的盗墓者打碎了雕像的鼻子 免受恶灵报复
- ·《破碎领地》超长演示视频 最低配置I3+GTX760
- ·新研究发现玉米的驯化栽培过程始于近9000年前的现今墨西哥中部地区
- ·《后街女孩》真人电影最新预报 当乌讲瘪三变身好男奇像
- ·多图预警!大年夜做《杀足2》艺术设定图超等大年夜开散
- ·《钢铁收割》动态破坏系统演示视频 2018年发售
- ·英国牛津郡工人意外挖出26副有3000年历史的人类骸骨 来自铁器时代至罗马时期
- ·埃及5000年前木乃伊身上发现世界上最古老的纹身
- ·圣诞新年豪享1.5开起 育碧最“苦”特惠借有喜+1!
- ·开放游戏《海贼王:世界寻求者》将登陆三大平台
- ·皮卡丘借是伊布卡比兽?最新细灵宝可梦联动四角内裤闪明退场
- ·埃及开罗以西的萨卡拉挖到4400年前王室祭司古墓
- ·或可进步诟病产能?!特斯推提出活用AR电动汽车制制专利
