CISA добавила уязвимость ownCloud в KEV после атаки на Филиппинах

CISA внесла критическую уязвимость CVE-2023-49105 в ownCloud в каталог Known Exploited Vulnerabilities после сообщений об атаке на филиппинскую исследовательскую организацию в ядерной сфере. По оценке Hunt.io, злоумышленники скачали 176 файлов объёмом около 372 МБ, воспользовавшись ошибкой обхода аутентификации в WebDAV.
Проблема имеет оценку CVSS 9,8 и затрагивает ownCloud Core версий с 10.6.0 по 10.13.0. Исправление доступно в версии 10.13.1, выпущенной после раскрытия уязвимости в ноябре 2023 года.
Как работал обход аутентификации
CVE-2023-49105 связана с обработкой подписанных URL в WebDAV API. При известном имени пользователя и отсутствии настроенного ключа подписи, что является конфигурацией по умолчанию, атакующий мог получать доступ к файлам без передачи учётных данных.
Hunt.io обнаружила открытый каталог на сервере, где находились пользовательские Python-скрипты, а также инструменты Sliver, Metasploit и Mettle. Пять скриптов реализовывали эксплуатацию уязвимости: четыре были рассчитаны на отдельные учётные записи, ещё один перечислял содержимое WebDAV и записывал результаты попыток скачивания.
Какие данные были похищены
Среди материалов, которые, по данным Hunt.io, были выгружены из ядерной организации, находились учётные записи по ядерным материалам, проект стратегического плана на 2023–2028 годы, сведения о компонентах активной зоны исследовательского реактора и исторические данные об инвентаризации топлива.
Также в наборе были презентации, персональные данные сотрудников, SQL-дамп базы системы учёта рабочего времени и персонала ZKTeco BioTime размером 192 МБ, ключи BitLocker, база KeePass и зашифрованные файлы AxCrypt. Комментарии в коде, документационные строки, журналы и каталоги с упрощённым китайским языком позволили Hunt.io связать активность с китайскоговорящим оператором.
Параллельная атака на WordPress
Отдельное вторжение затронуло сайт филиппинской компании в сфере морской инженерии и судостроения, работающей с ВМС страны. Для повышения привилегий применялась критическая уязвимость CVE-2024-28000 в плагине LiteSpeed Cache для WordPress с оценкой CVSS 9,8. В открытом каталоге также находился скрипт для перебора паролей через XML-RPC.
CISA рекомендует федеральным гражданским ведомствам США установить исправления для CVE-2023-49105 до 30 августа 2026 года. Для организаций практический вывод тот же: обновить ownCloud до исправленной версии, проверить, не используется ли WebDAV с настройками по умолчанию, и провести проверку учётных данных и секретов, которые могли оказаться доступны через файловое хранилище.

