Podatność typu XML External Entity (XXE) w bibliotece Zend Framework, wykorzystywanej przez ownCloud Server, pozwala zdalnym atakującym na odczyt dowolnych plików systemowych lub wywołanie odmowy usługi (DoS). Podatność jest krytyczna, gdyż nie wymaga uwierzytelnienia ani interakcji użytkownika.
▸ Pokaż oryginał (EN)
Zend Framework, as used in ownCloud Server before 5.0.15 and 6.0.x before 6.0.2, allows remote attackers to read arbitrary files, cause a denial of service, or possibly have other impact via an XML External Entity (XXE) attack.
Atakujący przesyła do serwera specjalnie spreparowany dokument XML zawierający odwołania do zewnętrznych encji (XML External Entity). Parser XML w Zend Framework przetwarza te encje, co skutkuje nieautoryzowanym odczytem plików dostępnych dla procesu serwera. Mechanizm ten może być również wykorzystany do przeciążenia serwera (DoS) lub do innych niespecyfikowanych działań.
Atakujący może odczytać dowolne pliki z systemu plików serwera (np. pliki konfiguracyjne z hasłami), doprowadzić do odmowy usługi lub potencjalnie uzyskać inny, nieokreślony wpływ na system.
Należy zaktualizować ownCloud Server do wersji 5.0.15 lub nowszej (dla gałęzi 5.x) albo do wersji 6.0.2 lub nowszej (dla gałęzi 6.0.x). Szczegółowe informacje dostępne są w poradnikach bezpieczeństwa producenta pod adresami wskazanymi w referencjach.
ownCloud Server w wersjach przed 5.0.15 oraz w wersjach 6.0.x przed 6.0.2, korzystający z podatnej wersji Zend Framework
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HOwncloud
APPOwncloud< 5.0.15Owncloud Server
APPOwncloud6.0.0 – 6.0.2 (bez)
Powiązane podatności
OwnCloud: Pominięcie uwierzytelniania przez pre-signed URL (WebDAV API)
ownCloud: privilege escalation przez modyfikację uprawnień federated share
ownCloud: Usunięcie użytkownika powoduje usunięcie plików systemowych
ownCloud: niezabezpieczona implementacja OpenID umożliwia nieautoryzowany dostęp
ownCloud owncloud/core before 10.10.0 Improperly Removes Sensitive Information Before Storage or Transfer.