Giới thiệu chung
Dữ liệu gốcownCloud Server trước 5.0.16 và 6.0.x trước 6.0.3 không kiểm tra quyền đối với ứng dụng files_external, cho phép người dùng từ xa đã xác thực thêm lưu trữ ngoài thông qua các vector chưa được chỉ định.
Sản phẩm và phạm vi ảnh hưởng
- ownCloud Server 5.0.x: bị ảnh hưởng trước
5.0.16; bằng chứng NVD xác định phạm vi đến và bao gồm5.0.15. Bản sửa được hỗ trợ là5.0.16. - ownCloud Server 6.0.x: bị ảnh hưởng trước
6.0.3. Bản sửa được hỗ trợ là6.0.3. - Bản ghi chuẩn hóa cũng có một mục sản phẩm
owncloudchung nhưng không cung cấp ranh giới phiên bản riêng. Mục này không đủ để kết luận thêm phạm vi ảnh hưởng ngoài các nhánh nêu trên, và trạng thái của các nhánh khác không được xác minh.
Chi tiết kỹ thuật
Đây là lỗi kiểm soát truy cập do ownCloud Server không thực thi đầy đủ quyền đối với ứng dụng files_external, phù hợp với nhóm CWE-264. Kẻ tấn công phải có tài khoản ownCloud hợp lệ và có thể truy cập máy chủ từ xa. Khi kiểm tra quyền bị bỏ qua, người dùng đã xác thực có thể thêm cấu hình external storage dù không được cấp quyền tương ứng. Vector hoặc endpoint chính xác, loại backend lưu trữ bị tác động và các điều kiện triển khai bổ sung không được nêu trong bằng chứng hiện có. Bằng chứng cũng không xác nhận rằng lỗi này tự nó cho phép đọc dữ liệu hiện có, thực thi mã hoặc leo thang đặc quyền.
Khả năng khai thác
Lỗi có thể bị tiếp cận qua mạng và yêu cầu người dùng từ xa đã xác thực. Bản ghi mô tả độ phức tạp tấn công là thấp, nhưng không chỉ ra endpoint, request hoặc vector cụ thể. Không có thông tin xác nhận về yêu cầu tương tác của nạn nhân. Bản ghi không thiết lập liệu lỗi đã bị khai thác thực tế hay có public exploit; các trạng thái đó vẫn chưa được xác định, không phải là khẳng định rằng chưa từng xảy ra khai thác.
Tác động kỹ thuật
Kết quả kỹ thuật là một thay đổi cấu hình trái phép: người dùng từ xa đã xác thực có thể thêm external storage dù không được cấp quyền. Tác động được ghi nhận bao gồm ảnh hưởng một phần đến tính toàn vẹn và tính sẵn sàng, trong khi không có tác động bảo mật thông tin nào được ghi nhận trong dữ liệu đánh giá. Lỗi không được chứng minh là cơ chế leo thang đặc quyền, thực thi mã hoặc truy cập dữ liệu của người dùng khác. Hậu quả tổ chức có thể gồm cấu hình lưu trữ ngoài không được phê duyệt, sai lệch quản trị dữ liệu hoặc gián đoạn hoạt động lưu trữ, tùy thuộc vào quyền của tài khoản và cấu hình backend.
Tác động đến tổ chức
Lỗi cho phép tài khoản đã xác thực thay đổi cấu hình lưu trữ ngoài mà không có quyền phù hợp. Thay đổi này có thể làm phát sinh các vị trí lưu trữ ngoài dự kiến, ảnh hưởng đến tính toàn vẹn của cấu hình và có khả năng gây gián đoạn hoặc thay đổi đường đi của hoạt động lưu trữ. Bằng chứng hiện có không xác nhận việc đọc dữ liệu, lộ dữ liệu hoặc thực thi mã thông qua lỗi này. Mức độ ảnh hưởng thực tế phụ thuộc vào quyền của tài khoản bị lạm dụng, backend external storage và cấu hình triển khai.
Cách khắc phục
- Nâng cấp nhánh
5.0.xlên đúng bản sửa5.0.16, hoặc nâng cấp nhánh6.0.xlên đúng bản sửa6.0.3. - Sau khi nâng cấp, xác minh lại quyền đối với ứng dụng
files_externalvà rà soát các cấu hình external storage đã tồn tại để phát hiện thay đổi không được phê duyệt. - Kiểm tra nhật ký audit hoặc application log sẵn có cho các thao tác thêm external storage do tài khoản không được ủy quyền thực hiện.
- Bằng chứng hiện có không mô tả workaround tạm thời cụ thể. Không nên suy luận rằng các nhánh phát hành khác an toàn chỉ vì một nhánh đã có bản sửa; cần kiểm kê và xác minh riêng từng nhánh.
Cách phát hiện
- Kiểm kê các máy chủ ownCloud và xác định chính xác nhánh phát hành đang chạy.
- Xác minh ứng dụng
files_externalcó được bật hay không và rà soát quyền của người dùng, nhóm hoặc vai trò có thể thêm external storage. - Đối chiếu các cấu hình external storage hiện có với danh sách được phê duyệt, chú ý các mục mới hoặc thay đổi do tài khoản không được ủy quyền thực hiện.
- Nếu có audit log hoặc application log, tìm các sự kiện thêm hoặc thay đổi external storage và kiểm tra tài khoản, thời điểm, địa chỉ nguồn liên quan. Đây là biện pháp giám sát phòng ngừa; bằng chứng hiện có không cung cấp log signature hoặc IOC cụ thể.
- Việc không tìm thấy sự kiện đáng ngờ không chứng minh hệ thống an toàn.