CISA dodala ownCloud propust u KEV nakon krađe nuklearnih podataka

CISA je u katalog poznatih aktivno iskorišćenih ranjivosti, KEV, dodala CVE-2023-49105 u ownCloud-u, sa ocenom CVSS 9,8, nakon napada na filipinsko nuklearno istraživačko telo. Napadači su, prema nalazima Hunt.io, preuzeli 176 fajlova ukupne veličine oko 372 MB koristeći propust u WebDAV API-ju.
Zaobilaženje autentifikacije u podrazumevanoj postavci
Ranjivost omogućava pristup, izmenu ili brisanje fajlova bez autentifikacije kada napadač zna korisničko ime žrtve, a nalog nema podešen ključ za potpisivanje. Takva postavka je podrazumevana. Napadač može da konstruiše potpisane WebDAV zahteve koje server prihvata kao radnje tog korisnika, bez dostavljanja njegovih kredencijala.
Problem je objavljen u novembru 2023. i pogađa ownCloud core verzije od 10.6.0 do 10.13.0. Otklonjen je u verziji 10.13.1. Hunt.io je pronašao otvoreni direktorijum sa namenskim Python skriptama, kao i alatima Sliver, Metasploit i Mettle, koji su korišćeni u operaciji.
Pet pronađenih Python skripti sprovodi eksploataciju CVE-2023-49105. Četiri su ciljale po jedan nalog, dok je peta obilazila WebDAV direktorijum i beležila svaki pokušaj preuzimanja. Komentari, docstringovi, izlaz zapisa i direktorijumi za razvrstavanje ukradenih podataka sadržali su pojednostavljeni kineski, zbog čega Hunt.io napadača opisuje kao govornika kineskog jezika.
Osetljivi podaci i paralelni napad na WordPress
Preuzeti sadržaj obuhvata evidencije o nuklearnom materijalu, nacrte strateških planova za period 2023–2028, podatke o komponentama jezgra istraživačkog reaktora i istorijske zalihe goriva. Među fajlovima su bili prezentacioni materijali, lični podaci zaposlenih, SQL izvoz ZKTeco BioTime baze od 192 MB, BitLocker ključevi, KeePass baza i AxCrypt šifrovani fajlovi.
Isti akter je napao i WordPress sajt filipinske kompanije iz oblasti pomorskog inženjerstva i brodogradnje, koja pruža usluge filipinskoj mornarici. U tom slučaju iskorišćena je kritična ranjivost CVE-2024-28000 u dodatku LiteSpeed Cache za sticanje povišenog pristupa, a pronađena je i skripta za XML-RPC napad grubom silom.
Analiza WordPress izvornog koda otkrila je i aktivan, moguće nepovezan kompromis sa tehnikom EtherHiding. Ona preuzima HTML sadržaj iz Ethereum pametnog ugovora i isporučuje Google stranicu za verifikaciju koja se povezuje sa ClickFix mamcima. Mamac pokreće pcalua.exe, zatim mshta.exe i preuzima VBScript program za dalje izvršavanje.
Operativni prioritet za administratore
Uvrštavanje u KEV znači da se propust aktivno koristi i da ne sme ostati samo stavka u redovnom ciklusu održavanja. Organizacije koje koriste ownCloud treba da utvrde verziju core komponente, pređu najmanje na 10.13.1 i provere da li su ključevi za potpisivanje pravilno podešeni.
Jednako je važno pregledati WebDAV zapise, neočekivana masovna preuzimanja i izložene direktorijume, kao i zaštititi WordPress dodatke i XML-RPC pristup. Za poslovanje je praktičan zaključak da zakrpe, kontrola podrazumevanih postavki i nadzor prenosa podataka moraju biti objedinjeni proces, posebno kada servis čuva operativne ili poverljive evidencije.

