KI-gestützt erstellt, fachlich geprüft und redaktionell freigegeben. Mehr dazu
Ein Angreifer kann ohne Authentifizierung Dateien einsehen, ändern oder löschen, wenn er den Benutzernamen eines Opfers kennt und kein Signierschlüssel konfiguriert ist. Die Lücke wird nachweislich aktiv ausgenutzt, unter anderem gegen eine philippinische Nuklearforschungseinrichtung.
Die Lücke steht auf der CISA-Liste aktiv ausgenutzter Schwachstellen und wurde bereits für gezielte Spionage genutzt, viele KMU nutzen ownCloud für Dateifreigabe.
| Betroffen | Behoben |
|---|---|
<0.3.1 | 0.3.1 |
| Betroffen | Behoben |
|---|---|
<0.6.1 | 0.6.1 |
| Betroffen | Behoben |
|---|---|
<10.13.1 | 10.13.1 |
Alle Unternehmen, die ownCloud in Versionen vor 10.13.1 beziehungsweise mit ungepatchten graphapi- oder oauth2-Apps betreiben.
Ja, die Lücke wurde nachweislich für einen gezielten Angriff auf eine Nuklearforschungseinrichtung genutzt und steht auf der CISA-KEV-Liste.
Diese Advisory nutzt Begriffe aus dem Bereich Schwachstellenmanagement. Verstehen Sie die Fachbegriffe:
Schwachstellenmanagement ist sowohl unter NIS2 als auch nach ISO 27001 eine Pflichtaufgabe - diese Advisory ist ein konkreter Anwendungsfall dafür:
Diese Daten als maschinenlesbares JSON
Alle Advisory-Daten sind über die REST-API abrufbar - für Integration in SIEM, Patch-Management, eigene Tools oder automatisiertes Monitoring.