Report
CVE-2023-49105 Kritisch Aktiv ausgenutzt

Unbefugter Dateizugriff in ownCloud über vorsignierte URLs

Kennzahlen

CVSS-Basiswert
9.8
EPSS
41.19%
Veröffentlicht
Aktualisiert
Quelle
NVD / CISA KEV / reddit:r/netsec, r/blueteamsec (manuell erfasst)

Beschreibung

In ownCloud owncloud/core vor Version 10.13.1 kann ein Angreifer ohne Authentifizierung beliebige Dateien einsehen, ändern oder löschen, wenn der Benutzername eines Opfers bekannt ist und das Opfer keinen Signaturschlüssel konfiguriert hat. Ursache ist, dass vorsignierte URLs akzeptiert werden, obwohl für den Eigentümer der Dateien kein Signaturschlüssel konfiguriert ist. Die früheste betroffene Version ist 10.6.0. CVSS-Basiswert: 9.8 (Kritisch). Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 41.2 %. Empfohlene Massnahme: Update auf ownCloud core 10.13.1 oder neuer. Laut manuell erfassten Meldungen (reddit:r/netsec, r/blueteamsec) wurde die Lücke bei einer Intrusion gegen eine philippinische Nuklearbehörde und einen Marine-Zulieferer aktiv ausgenutzt: Angreifer signierten WebDAV-URLs mit leerem PBKDF2-Salt, setzten den Header OC-Credential auf das zu imitierende Konto und riefen /remote.php/dav/files/<Konto>/<Pfad> auf, um Dateien ohne eigene Zugangsdaten abzurufen; eines der Skripte ergänzte eine PROPFIND-Enumeration mit Depth: 1. Empfohlene Erkennung laut Quelle: PROPFIND-Enumeration mit Depth: 1 aus einer einzelnen Quelle sowie Dateiabrufe über viele Konten hinweg beobachten.

Changelog

  1. 2026-08-28 · zuletzt

    • Neu im CISA-KEV-Katalog: wird aktiv ausgenutzt.
  2. 2026-07-20

    • Report neu erstellt.

Automatisch aus dem Vergleich der Datenstände erzeugt (CVSS, Schweregrad, KEV-Status, Ransomware, betroffene Produkte, EPSS-Sprünge ab 5 Prozentpunkten). Nicht redaktionell verfasst.

Betroffene Produkte

Quellen und Referenzen

Weitere Schwachstellen in ownCloud

Alle Reports zu ownCloud

Feed folgen, kostenlos

Priorisierte Schwachstellen per RSS sofort verfolgen, frei zugänglich und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage.

RSS-Feed öffnen Zustellung anfragen

Über diesen Report

  • Priorisierung nach KEV-Status, EPSS-Score und CVSS-Basiswert.
  • Stündliche Aktualisierung durch die Threat-Intelligence-Pipeline.
  • NIS2/CRA-relevante Produkte im DACH-Markt.