ownCloud
Hersteller: ownCloud
ownCloud gehört zur Kategorie „Unified Communications / VoIP / Collab". xonatec überwacht ownCloud kontinuierlich auf neue Sicherheitslücken, priorisiert jede Meldung nach aktiver Ausnutzung (KEV), Ausnutzungswahrscheinlichkeit (EPSS) und Schweregrad (CVSS) Im zugeschnittenen Bericht erhalten Sie ausschliesslich die Meldungen, die dieses Produkt betreffen.
Schwachstellen-Reports
6 ReportsZeige 1 bis 6 von 6
-
Unbefugter Dateizugriff in ownCloud über vorsignierte URLs
CVE-2023-49105 Kritisch Aktiv ausgenutztIn ownCloud owncloud/core vor Version 10.13.1 kann ein Angreifer ohne Authentifizierung beliebige Dateien einsehen, ändern oder löschen, wenn der Benutzername eines Opfers bekannt ist und das Opfer keinen Signaturschlüssel konfiguriert hat. Ursache ist, dass vorsignierte URLs akzeptiert werden, obwohl für den Eigentümer der Dateien kein Signaturschlüssel konfiguriert ist. Die früheste betroffene Version ist 10.6.0. CVSS-Basiswert: 9.8 (Kritisch). Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 41.2 %. Empfohlene Massnahme: Update auf ownCloud core 10.13.1 oder neuer. Laut manuell erfassten Meldungen (reddit:r/netsec, r/blueteamsec) wurde die Lücke bei einer Intrusion gegen eine philippinische Nuklearbehörde und einen Marine-Zulieferer aktiv ausgenutzt: Angreifer signierten WebDAV-URLs mit leerem PBKDF2-Salt, setzten den Header OC-Credential auf das zu imitierende Konto und riefen /remote.php/dav/files/<Konto>/<Pfad> auf, um Dateien ohne eigene Zugangsdaten abzurufen; eines der Skripte ergänzte eine PROPFIND-Enumeration mit Depth: 1. Empfohlene Erkennung laut Quelle: PROPFIND-Enumeration mit Depth: 1 aus einer einzelnen Quelle sowie Dateiabrufe über viele Konten hinweg beobachten.
CVSS: 9.8 EPSS: 41.19% Publiziert: Referenz: NVD / CISA KEV / reddit:r/netsec, r/blueteamsec (manuell erfasst) -
ownCloud graphapi – Information Disclosure Vulnerability
CVE-2023-49103 Aktiv ausgenutztIn der ownCloud graphapi-Komponente wurde eine Schwachstelle zur unbefugten Informationsoffenbarung gemeldet. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 78.4 %.
EPSS: 78.43% Publiziert: Referenz: CISA KEV -
Aquasecurity Trivy: Eingebetteter Schadcode
CVE-2026-33634 Aktiv ausgenutztIn Aquasecurity Trivy wurde eine Schwachstelle durch eingebetteten Schadcode (Embedded Malicious Code) identifiziert. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 59.2 %.
EPSS: 59.16% Publiziert: Referenz: CISA KEV -
ownCloud Core: Schwachstelle im Updater vor Version 10.15.3
CVE-2025-53827 KritischownCloud Core ist die serverseitige Komponente der Datei-Sync- und Sharing-Anwendung ownCloud Classic. In Versionen vor 10.15.3 weist der Updater von ownCloud 10 laut Quelle eine Schwachstelle auf. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: Auf ownCloud 10.15.3 oder neuer aktualisieren.
CVSS: 9.1 EPSS: 0.34% Publiziert: Referenz: NVD -
Anti-Virus for ownCloud: Server-Side-Schwachstelle vor Version 1.2.3
CVE-2025-53830 KritischAnti-Virus for ownCloud ist eine Virenschutz-Anwendung für die Datei-, Synchronisations- und Sharing-Plattform ownCloud. Versionen vor 1.2.3 sind laut Quelle für eine serverseitige Schwachstelle anfällig; die Beschreibung in den Quelldaten liegt nur gekürzt vor. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: Anti-Virus for ownCloud auf Version 1.2.3 oder neuer aktualisieren.
CVSS: 9.1 EPSS: 0.26% Publiziert: Referenz: NVD -
CVE-2023-49104 – Umgehung der Redirect-URL-Validierung in ownCloud oauth2
CVE-2023-49104 HochLaut NVD wurde in ownCloud owncloud/oauth2 vor Version 0.6.1 eine Schwachstelle entdeckt, die auftritt, wenn die Option „Allow Subdomains“ aktiviert ist. Ein Angreifer kann eine manipulierte Redirect-URL übergeben, welche die Validierung umgeht, und dadurch Callbacks auf eine von ihm kontrollierte Top-Level-Domain umleiten. CVSS-Basiswert: 8.7 (Hoch).
CVSS: 8.7 Publiziert: Referenz: NVD
Diesem Produkt-Feed folgen
Eigener RSS-Feed nur für ownCloud, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.
RSS-Feed öffnen Zustellung anfragenWie folge ich dem Feed?
- 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
- 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
- 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.