CVE-2023-49103

CRITICAL(10.0)KEVWahrscheinlich ausgenutzt

ownCloud graphapi Information Disclosure Vulnerability

Beschreibung

CVE-2023-49103 ist eine kritische Schwachstelle zur Offenlegung sensibler Informationen in der ownCloud-Anwendung owncloud/graphapi, die in den Versionen 0.2.x vor 0.2.1 und 0.3.x vor 0.3.1 vorliegt. Die graphapi-App enthält eine Drittanbieter-Bibliothek (GetPhpInfo.php), deren URL ohne Authentifizierung aufgerufen werden kann und dabei vollständige PHP-Umgebungsinformationen einschließlich aller Webserver-Umgebungsvariablen preisgibt. In containerisierten Deployments können diese Variablen das ownCloud-Admin-Passwort, E-Mail-Server-Zugangsdaten und Lizenzschlüssel enthalten. Mit einem CVSS-Score von 10.0 (CRITICAL) und einem EPSS-Score von 94,3 % (99,9. Perzentile) ist CVE-2023-49103 eine der am aktivsten ausgenutzten Schwachstellen überhaupt und im KEV-Katalog der CISA gelistet.

KEV-Informationen

Hersteller
ownCloud
Produkt
ownCloud graphapi
Hinzugefügt am
30. November 2023
Fälligkeitsdatum
21. Dezember 2023
Erforderliche Maßnahme
Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
NONE
Scope
CHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
3.9
Auswirkungsscore
6.0

CWEs

Betroffene Produkte

HerstellerProduktVersion
owncloudgraph api0.2.0; 0.3.0

Mehrere CVSS-Bewertungen

Quelle: [email protected](Secondary)
10.0
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H

Quelle: [email protected](Primary)
7.5
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N

Referenzen

Schwachstellentyp

CWE-200: Exposure of Sensitive Information to an Unauthorized Actor

CWE-200 beschreibt Schwachstellen, bei denen ein System unbeabsichtigt vertrauliche Informationen an Akteure preisgibt, die keinen Zugriff darauf haben sollten. Bei CVE-2023-49103 stellt die ownCloud graphapi-App über eine nicht authentifizierte URL phpinfo()-Ausgaben bereit, die neben PHP-Konfigurationsdetails auch alle Umgebungsvariablen des Webservers offenlegen – darunter Passwörter und Zugangsdaten.

Mehr erfahren: CWE-200 — Exposure of Sensitive Information to an Unauthorized Actor

Auswirkungsanalyse

CVE-2023-49103 ist aus dem Netzwerk ohne jede Authentifizierung und ohne Benutzerinteraktion ausnutzbar – ein einzelner HTTP-GET-Request genügt für eine erfolgreiche Ausnutzung. Mit einem CVSS-Score von 10.0 (CRITICAL) und veränderten Scope sind vollständige Auswirkungen auf Vertraulichkeit, Integrität und Verfügbarkeit möglich. Der außergewöhnlich hohe EPSS-Score von 94,3 % (99,9. Perzentile) dokumentiert die extrem hohe aktive Ausnutzungsrate: Diese Schwachstelle wird in der Praxis massiv angegriffen. Besonders gefährlich ist, dass das bloße Deaktivieren der graphapi-App die Schwachstelle nicht behebt, und dass in Docker-Containern mit Admin-Passwort, Mail-Server-Credentials und Lizenzschlüsseln nahezu alle kritischen Zugangsdaten auf einmal offengelegt werden können. Selbst ownCloud-Installationen ohne Container-Betrieb sind gefährdet, da phpinfo() weitere ausnutzbare Konfigurationsdetails preisgibt.

Exploit-Reifegrad

CVE-2023-49103 wird in außergewöhnlich hohem Ausmaß aktiv ausgenutzt: Der EPSS-Score von 94,3 % (99,9. Perzentile) gehört zu den höchsten jemals gemessenen Werten und belegt, dass diese Schwachstelle zu den am intensivsten angegriffenen CVEs weltweit zählt. Die CISA hat sie in den KEV-Katalog aufgenommen (Behebungsfrist: 21. Dezember 2023). Die triviale Ausnutzbarkeit – ein einziger nicht-authentifizierter HTTP-GET-Request reicht aus – macht CVE-2023-49103 zu einem bevorzugten Ziel für automatisierte Scanning-Tools und opportunistische Angreifer. Laut dem offiziellen Vendor Advisory von ownCloud wurden unmittelbar nach der Veröffentlichung Massenangriffe beobachtet, bei denen Angreifer automatisiert nach exponierten ownCloud-Instanzen suchten, um Zugangsdaten zu stehlen.

Behebung

  1. ownCloud graphapi-App aktualisieren: Update auf Version 0.2.1 (für 0.2.x) oder 0.3.1 (für 0.3.x) – dies ist die primäre Maßnahme
  2. GetPhpInfo.php-Datei löschen: Die Datei owncloud/apps/graphapi/vendor/microsoft/microsoft-graph/tests/GetPhpInfo.php manuell entfernen, falls ein sofortiges App-Update nicht möglich ist
  3. phpinfo()-Funktion deaktivieren: In der PHP-Konfiguration (php.ini) die Funktion phpinfo zu disable_functions hinzufügen
  4. Docker-Container-Credentials rotieren: Nach einem möglichen Angriff Admin-Passwort, E-Mail-Server-Zugangsdaten und Lizenzschlüssel sofort ändern
  5. Zugriffsprüfung: Webserver-Logs auf unautorisierte Zugriffe auf GetPhpInfo.php oder phpinfo-Endpunkte prüfen
  6. Umgebungsvariablen auditieren: Prüfen, welche sensitiven Daten als Umgebungsvariablen im Container oder Webserver-Prozess gesetzt sind, und ggf. auf sicherere Secret-Management-Lösungen umstellen
  7. Netzwerksegmentierung: ownCloud-Instanzen nicht direkt dem Internet exponieren, falls möglich

Technische Details

CVE-2023-49103 betrifft die ownCloud-Erweiterung graphapi und beruht auf einer Third-Party-Bibliothek (GetPhpInfo.php aus dem Microsoft Graph PHP SDK), die eine über das Web aufrufbare URL bereitstellt, ohne Authentifizierung zu erfordern. Diese URL liefert die vollständige Ausgabe der PHP-Funktion phpinfo(), welche alle gesetzten Umgebungsvariablen des Webserver-Prozesses enthält. In Containerumgebungen (Docker) werden typischerweise Zugangsdaten und Secrets über Umgebungsvariablen übergeben, was bedeutet, dass durch einen einzigen Request sämtliche Secrets offengelegt werden können. Der CVSS 3.1-Vektor AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H spiegelt die maximale Bedrohung wider: netzwerkbasiert, trivial ausnutzbar, ohne Privilegien, ohne Benutzerinteraktion, mit scope-übergreifenden Auswirkungen. Wichtig: Docker-Container, die vor Februar 2023 erstellt wurden, sind nicht betroffen, da dort die Credentials nicht als Umgebungsvariablen übergeben wurden.

Häufig gestellte Fragen

Wird CVE-2023-49103 aktiv ausgenutzt?

Ja, und zwar in außergewöhnlich hohem Ausmaß. Der EPSS-Score von 94,3 % (99,9. Perzentile) gehört zu den höchsten überhaupt gemessenen Werten – nahezu alle CVEs weltweit haben eine geringere aktive Ausnutzungsrate. Die Schwachstelle ist im KEV-Katalog der CISA gelistet (Behebungsfrist: 21. Dezember 2023). Aufgrund der trivialen Ausnutzbarkeit (ein einziger HTTP-Request) ist mit massiver automatisierter Ausnutzung durch Scanning-Tools zu rechnen.

Welche Produkte sind von CVE-2023-49103 betroffen?

Betroffen ist ownCloud mit der graphapi-App in den Versionen 0.2.x vor 0.2.1 und 0.3.x vor 0.3.1. Besonders gefährdet sind containerisierte Deployments (Docker), in denen Zugangsdaten über Umgebungsvariablen übergeben werden. Docker-Container, die vor Februar 2023 erstellt wurden, sind nicht betroffen.

Wie behebe ich CVE-2023-49103?

Das Update der graphapi-App auf Version 0.2.1 oder 0.3.1 ist die primäre Lösung. Als sofortige Notmaßnahme kann die Datei GetPhpInfo.php manuell gelöscht und die phpinfo()-Funktion in der PHP-Konfiguration deaktiviert werden. Nach einem möglichen Angriff müssen alle Zugangsdaten (Admin-Passwort, E-Mail-Credentials, Lizenzschlüssel) sofort rotiert werden.

Wie schwerwiegend ist CVE-2023-49103?

CVE-2023-49103 erhielt den maximalen CVSS-Score von 10.0 (CRITICAL) – die höchstmögliche Einstufung. In Kombination mit dem extrem hohen EPSS-Score (94,3 %) und der trivialen Ausnutzbarkeit ohne jede Authentifizierung ist dies eine der gefährlichsten Schwachstellen, die ownCloud-Betreiber je betroffen hat. Sofortiges Handeln ist zwingend erforderlich.

CVSS-Score

10.0
CRITICAL(10.0)

EPSS-Score

EPSS-Score78.43%
EPSS-Perzentil99.5%

Daten

Veröffentlicht21. November 2023
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.