SecBoard
Zurück zur CVE-Übersicht

CVE-2023-49105

CRITICAL(9.8)KEV — Aktiv ausgenutzt

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Risk Signal Score67/100 — HOCH
  • CVSS 9.8 — Kritisch
  • EPSS 43%
  • Im CISA KEV-Katalog (aktiv ausgenutzt)

Erwähnungen (letzte 60 Tage)

Artikel

CISA KEV

Bestätigt ausgenutzt

EPSS-Score

43.2%

Exploit-Wahrscheinlichkeit (30 Tage)

CVSS Score

9.8

Technische Schwere

SecBoard-Einordnung

CVE-2023-49105 betrifft ownCloud Server vor Version 10.13.1 und ermöglicht einem Angreifer, ohne Authentifizierung auf Dateien zuzugreifen, diese zu modifizieren oder zu löschen. Dies ist möglich, wenn der Benutzername eines Opfers bekannt ist und für das Opfer kein Signierschlüssel konfiguriert wurde. Die Schwachstelle resultiert aus der Akzeptanz von Pre-Signed URLs, selbst wenn kein Signierschlüssel für den Dateibesitzer eingerichtet ist.

KI-gestützte Einordnung auf Basis der NVD-Daten.

Beschreibung

An issue was discovered in ownCloud owncloud/core before 10.13.1. An attacker can access, modify, or delete any file without authentication if the username of a victim is known, and the victim has no signing-key configured. This occurs because pre-signed URLs can be accepted even when no signing-key is configured for the owner of the files. The earliest affected version is 10.6.0.

Betroffene Produkte

  • cpe:2.3:a:owncloud:owncloud_server:*:*:*:*:*:*:*:*

In diesen Analysen erwähnt

Referenzen