注目★★★★★CISA KEV
ownCloud に認証前のファイル操作脆弱性、即時対策を
30秒で把握
- 1ownCloud に認証なしで任意ファイルを操作できる脆弱性
- 2被害者のユーザー名判明と署名キー未設定が悪用条件
- 3ファイルへのアクセス・変更・削除を許すため即時確認が必要
要約
ownCloud に不適切な認証処理の脆弱性があり、攻撃者は被害者のユーザー名を知っていて、署名キーが未設定の場合、認証なしで任意のファイルにアクセス、変更、削除できる。
あなたへの影響
ownCloud を利用する日本の開発・運用チームは、影響を受ける環境の署名キー設定状況を確認し、修正版やベンダーの対策を直ちに適用してください。
推奨:署名キーはリクエストやデータの正当性を検証するための鍵です。