CRITICAL🇬🇧 English

CVE-2014-2052

XXE w Zend Framework umożliwia odczyt plików w ownCloud Server

CVSS 9.8v3.1pub. 2020-02-11upd. 2025-03-31

Podatność typu XML External Entity (XXE) w bibliotece Zend Framework, wykorzystywanej przez ownCloud Server, pozwala zdalnym atakującym na odczyt dowolnych plików systemowych lub wywołanie odmowy usługi (DoS). Podatność jest krytyczna, gdyż nie wymaga uwierzytelnienia ani interakcji użytkownika.

Pokaż oryginał (EN)

Zend Framework, as used in ownCloud Server before 5.0.15 and 6.0.x before 6.0.2, allows remote attackers to read arbitrary files, cause a denial of service, or possibly have other impact via an XML External Entity (XXE) attack.

🤖 Analiza AI
Jak działa

Atakujący przesyła do serwera specjalnie spreparowany dokument XML zawierający odwołania do zewnętrznych encji (XML External Entity). Parser XML w Zend Framework przetwarza te encje, co skutkuje nieautoryzowanym odczytem plików dostępnych dla procesu serwera. Mechanizm ten może być również wykorzystany do przeciążenia serwera (DoS) lub do innych niespecyfikowanych działań.

Skutki

Atakujący może odczytać dowolne pliki z systemu plików serwera (np. pliki konfiguracyjne z hasłami), doprowadzić do odmowy usługi lub potencjalnie uzyskać inny, nieokreślony wpływ na system.

Mitygacja

Należy zaktualizować ownCloud Server do wersji 5.0.15 lub nowszej (dla gałęzi 5.x) albo do wersji 6.0.2 lub nowszej (dla gałęzi 6.0.x). Szczegółowe informacje dostępne są w poradnikach bezpieczeństwa producenta pod adresami wskazanymi w referencjach.

Kogo dotyczy

ownCloud Server w wersjach przed 5.0.15 oraz w wersjach 6.0.x przed 6.0.2, korzystający z podatnej wersji Zend Framework

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Owncloud

    APP
    Owncloud
    < 5.0.15
  • Owncloud Server

    APP
    Owncloud
    6.0.0 – 6.0.2 (bez)
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
DoSXXE
CWE
Referencje

Powiązane podatności

CVE-2023-49105CRITICAL9.8PL ✓ten sam produkt

OwnCloud: Pominięcie uwierzytelniania przez pre-signed URL (WebDAV API)

CVE-2021-35946CRITICAL9.8PL ✓ten sam produkt

ownCloud: privilege escalation przez modyfikację uprawnień federated share

CVE-2020-28645CRITICAL9.1PL ✓ten sam produkt

ownCloud: Usunięcie użytkownika powoduje usunięcie plików systemowych

CVE-2014-2048CRITICAL9.8PL ✓ten sam produkt

ownCloud: niezabezpieczona implementacja OpenID umożliwia nieautoryzowany dostęp

CVE-2022-31649HIGH7.5ten sam produkt

ownCloud owncloud/core before 10.10.0 Improperly Removes Sensitive Information Before Storage or Transfer.