CVE-2023-49103
ownCloud graphapi Information Disclosure Vulnerability
Beschreibung
CVE-2023-49103 ist eine kritische Schwachstelle zur Offenlegung sensibler Informationen in der ownCloud-Anwendung owncloud/graphapi, die in den Versionen 0.2.x vor 0.2.1 und 0.3.x vor 0.3.1 vorliegt. Die graphapi-App enthält eine Drittanbieter-Bibliothek (GetPhpInfo.php), deren URL ohne Authentifizierung aufgerufen werden kann und dabei vollständige PHP-Umgebungsinformationen einschließlich aller Webserver-Umgebungsvariablen preisgibt. In containerisierten Deployments können diese Variablen das ownCloud-Admin-Passwort, E-Mail-Server-Zugangsdaten und Lizenzschlüssel enthalten. Mit einem CVSS-Score von 10.0 (CRITICAL) und einem EPSS-Score von 94,3 % (99,9. Perzentile) ist CVE-2023-49103 eine der am aktivsten ausgenutzten Schwachstellen überhaupt und im KEV-Katalog der CISA gelistet.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| owncloud | graph api | 0.2.0; 0.3.0 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Referenzen
Schwachstellentyp
CWE-200: Exposure of Sensitive Information to an Unauthorized Actor
CWE-200 beschreibt Schwachstellen, bei denen ein System unbeabsichtigt vertrauliche Informationen an Akteure preisgibt, die keinen Zugriff darauf haben sollten. Bei CVE-2023-49103 stellt die ownCloud graphapi-App über eine nicht authentifizierte URL phpinfo()-Ausgaben bereit, die neben PHP-Konfigurationsdetails auch alle Umgebungsvariablen des Webservers offenlegen – darunter Passwörter und Zugangsdaten.
Mehr erfahren: CWE-200 — Exposure of Sensitive Information to an Unauthorized Actor
Auswirkungsanalyse
CVE-2023-49103 ist aus dem Netzwerk ohne jede Authentifizierung und ohne Benutzerinteraktion ausnutzbar – ein einzelner HTTP-GET-Request genügt für eine erfolgreiche Ausnutzung. Mit einem CVSS-Score von 10.0 (CRITICAL) und veränderten Scope sind vollständige Auswirkungen auf Vertraulichkeit, Integrität und Verfügbarkeit möglich. Der außergewöhnlich hohe EPSS-Score von 94,3 % (99,9. Perzentile) dokumentiert die extrem hohe aktive Ausnutzungsrate: Diese Schwachstelle wird in der Praxis massiv angegriffen. Besonders gefährlich ist, dass das bloße Deaktivieren der graphapi-App die Schwachstelle nicht behebt, und dass in Docker-Containern mit Admin-Passwort, Mail-Server-Credentials und Lizenzschlüsseln nahezu alle kritischen Zugangsdaten auf einmal offengelegt werden können. Selbst ownCloud-Installationen ohne Container-Betrieb sind gefährdet, da phpinfo() weitere ausnutzbare Konfigurationsdetails preisgibt.
Exploit-Reifegrad
CVE-2023-49103 wird in außergewöhnlich hohem Ausmaß aktiv ausgenutzt: Der EPSS-Score von 94,3 % (99,9. Perzentile) gehört zu den höchsten jemals gemessenen Werten und belegt, dass diese Schwachstelle zu den am intensivsten angegriffenen CVEs weltweit zählt. Die CISA hat sie in den KEV-Katalog aufgenommen (Behebungsfrist: 21. Dezember 2023). Die triviale Ausnutzbarkeit – ein einziger nicht-authentifizierter HTTP-GET-Request reicht aus – macht CVE-2023-49103 zu einem bevorzugten Ziel für automatisierte Scanning-Tools und opportunistische Angreifer. Laut dem offiziellen Vendor Advisory von ownCloud wurden unmittelbar nach der Veröffentlichung Massenangriffe beobachtet, bei denen Angreifer automatisiert nach exponierten ownCloud-Instanzen suchten, um Zugangsdaten zu stehlen.
Behebung
- ownCloud graphapi-App aktualisieren: Update auf Version 0.2.1 (für 0.2.x) oder 0.3.1 (für 0.3.x) – dies ist die primäre Maßnahme
- GetPhpInfo.php-Datei löschen: Die Datei
owncloud/apps/graphapi/vendor/microsoft/microsoft-graph/tests/GetPhpInfo.phpmanuell entfernen, falls ein sofortiges App-Update nicht möglich ist - phpinfo()-Funktion deaktivieren: In der PHP-Konfiguration (
php.ini) die Funktionphpinfozudisable_functionshinzufügen - Docker-Container-Credentials rotieren: Nach einem möglichen Angriff Admin-Passwort, E-Mail-Server-Zugangsdaten und Lizenzschlüssel sofort ändern
- Zugriffsprüfung: Webserver-Logs auf unautorisierte Zugriffe auf
GetPhpInfo.phpoder phpinfo-Endpunkte prüfen - Umgebungsvariablen auditieren: Prüfen, welche sensitiven Daten als Umgebungsvariablen im Container oder Webserver-Prozess gesetzt sind, und ggf. auf sicherere Secret-Management-Lösungen umstellen
- Netzwerksegmentierung: ownCloud-Instanzen nicht direkt dem Internet exponieren, falls möglich
Technische Details
CVE-2023-49103 betrifft die ownCloud-Erweiterung graphapi und beruht auf einer Third-Party-Bibliothek (GetPhpInfo.php aus dem Microsoft Graph PHP SDK), die eine über das Web aufrufbare URL bereitstellt, ohne Authentifizierung zu erfordern. Diese URL liefert die vollständige Ausgabe der PHP-Funktion phpinfo(), welche alle gesetzten Umgebungsvariablen des Webserver-Prozesses enthält. In Containerumgebungen (Docker) werden typischerweise Zugangsdaten und Secrets über Umgebungsvariablen übergeben, was bedeutet, dass durch einen einzigen Request sämtliche Secrets offengelegt werden können. Der CVSS 3.1-Vektor AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H spiegelt die maximale Bedrohung wider: netzwerkbasiert, trivial ausnutzbar, ohne Privilegien, ohne Benutzerinteraktion, mit scope-übergreifenden Auswirkungen. Wichtig: Docker-Container, die vor Februar 2023 erstellt wurden, sind nicht betroffen, da dort die Credentials nicht als Umgebungsvariablen übergeben wurden.
Häufig gestellte Fragen
Wird CVE-2023-49103 aktiv ausgenutzt?
Ja, und zwar in außergewöhnlich hohem Ausmaß. Der EPSS-Score von 94,3 % (99,9. Perzentile) gehört zu den höchsten überhaupt gemessenen Werten – nahezu alle CVEs weltweit haben eine geringere aktive Ausnutzungsrate. Die Schwachstelle ist im KEV-Katalog der CISA gelistet (Behebungsfrist: 21. Dezember 2023). Aufgrund der trivialen Ausnutzbarkeit (ein einziger HTTP-Request) ist mit massiver automatisierter Ausnutzung durch Scanning-Tools zu rechnen.
Welche Produkte sind von CVE-2023-49103 betroffen?
Betroffen ist ownCloud mit der graphapi-App in den Versionen 0.2.x vor 0.2.1 und 0.3.x vor 0.3.1. Besonders gefährdet sind containerisierte Deployments (Docker), in denen Zugangsdaten über Umgebungsvariablen übergeben werden. Docker-Container, die vor Februar 2023 erstellt wurden, sind nicht betroffen.
Wie behebe ich CVE-2023-49103?
Das Update der graphapi-App auf Version 0.2.1 oder 0.3.1 ist die primäre Lösung. Als sofortige Notmaßnahme kann die Datei GetPhpInfo.php manuell gelöscht und die phpinfo()-Funktion in der PHP-Konfiguration deaktiviert werden. Nach einem möglichen Angriff müssen alle Zugangsdaten (Admin-Passwort, E-Mail-Credentials, Lizenzschlüssel) sofort rotiert werden.
Wie schwerwiegend ist CVE-2023-49103?
CVE-2023-49103 erhielt den maximalen CVSS-Score von 10.0 (CRITICAL) – die höchstmögliche Einstufung. In Kombination mit dem extrem hohen EPSS-Score (94,3 %) und der trivialen Ausnutzbarkeit ohne jede Authentifizierung ist dies eine der gefährlichsten Schwachstellen, die ownCloud-Betreiber je betroffen hat. Sofortiges Handeln ist zwingend erforderlich.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.