CISA heeft een kritieke authenticatie-omzeiling in ownCloud (CVE-2023-49105, CVSS 9,8) toegevoegd aan zijn catalogus van actief misbruikte kwetsbaarheden, nadat bleek dat een Chinstalige aanvaller er nucleaire dossiers en strategische documenten mee buitmaakte bij een Filipijns onderzoeksinstituut.
De kwetsbaarheid zit in de WebDAV-API en draait om vooraf ondertekende URL’s die met een leeg ondertekeningsgeheim werden gegenereerd. Een aanvaller die geldige gebruikersnamen op een instantie kent, kan daarmee ondertekende WebDAV-verzoeken opstellen die de server accepteert als een authenticatie-actie van die gebruiker — zonder ooit inloggegevens te hoeven opgeven. De fout raakt ownCloud “core” versies 10.6.0 tot en met 10.13.0; versie 10.13.1 bevat de fix.
De toeschrijving aan een Chinstalige actor berust op vereenvoudigd Chinees dat is aangetroffen in codecommentaar, docstrings, loguitvoer en de mapstructuur van de gestolen data. Bij het Filipijnse nucleaire onderzoeksinstituut buitte de aanvaller ongeveer 176 bestanden (372 MB) — waaronder rekeningen van nucleair materiaal, strategische plannen voor 2023-2028, gegevens over reactorkerncomponenten en brandstofvoorraden, personeelsgegevens, een 192 MB grote SQL-database van een aanwezigheidsregistratiesysteem, en credential-opslagplaatsen zoals BitLocker-sleutels en KeePass-databases. Een marinebouwbedrijf dat de Filipijnse marine ondersteunt, werd via een aparte WordPress-kwetsbaarheid eveneens gecompromitteerd.
Amerikaanse federale overheidsdiensten moeten de patch uiterlijk 30 augustus hebben toegepast. Dat het om een kwetsbaarheid uit 2023 gaat die nu pas in de KEV-catalogus belandt, onderstreept hoe lang een ongepatchte, publiek bekende fout bruikbaar kan blijven voor gerichte spionage.
Bron: The Hacker News
Blijf op de hoogte
Volg CybersecurityNieuws.nl via RSS en mis geen enkel beveiligingsnieuws. Zelf iets gezien dat wij moeten weten? Tip de redactie.