
Photo by Miguel Á. Padriñán on Pexels
預計閱讀 1 分鐘原文來源
CISA 將 ownCloud 重大 WebDAV 漏洞列入 KEV 目錄,因中國語系攻擊者針對菲律賓核研究機構利用
美國網路安全與基礎建設安全局(CISA)於本週四將 ownCloud 之嚴重安全缺口納入「已知被利用漏洞」(KEV)目錄。此漏洞(CVE‑2023‑49105,CVSS 分數 9.8)被證實被一名使用中文語系的威脅者利用,針對菲律賓一核研究機構竊取大量機密資料。
漏洞概述與技術細節
- WebDAV API 認證繞過:WebDAV(Web‑based Distributed Authoring and Versioning)是一套允許使用者透過 HTTP 進行檔案上傳、下載與管理的協定。該缺口允許攻擊者在已知使用者名稱且目標未設定簽名金鑰(預設情況)時,直接以未經驗證的方式存取、修改或刪除檔案。
- 受影響版本:ownCloud 核心 10.6.0 至 10.13.0 均受影響,已於 10.13.1 版修補。
- 攻擊手法:威脅者在 IP 為 31.58.209[.]241 的主機上部署了五支自製 Python 腳本,利用 空簽名密鑰 產生的預先簽署 URL,繞過認證直接下載 WebDAV 目錄內的檔案。
事件發展與影響範圍
根據 Hunt.io 的威脅情報報告,該主機同時放置了 Sliver、Metasploit、Mettle 等開源攻擊工具,並執行自製腳本竊取兩家菲律賓組織的資料:
-
核研究機構:共下載 176 份檔案,總計約 372 MB,內容包括核材料帳戶紀錄、2023‑2028 年策略草案、研究反應爐核心部件、歷史燃料庫存、員工個人資訊、192 MB 的 ZKTeco BioTime 出勤與人事資料庫 SQL 傾印,以及 BitLocker 金鑰、KeePass 密碼庫等憑證。
-
海事工程與造船公司:同樣遭受 WordPress 網站入侵,攻擊者留下簡體中文註解、日誌與資料夾,進一步證實其為中文使用者。
為何此漏洞被列入 KEV 目錄
CISA 將 CVE‑2023‑49105 加入 KEV,主要基於以下考量:
- 高危險等級(CVSS 9.8)意味著成功利用後可取得完整檔案控制權。
- 已確認的實際攻擊:威脅者不僅證明概念驗證,更在真實環境中大規模竊取機密。
- 預設配置易受攻擊:許多部署未自行設定簽名金鑰,導致大量 ownCloud 實例處於高風險狀態。
未來展望與建議
- 立即升級:所有使用 ownCloud 的組織應盡速升級至 10.13.1 或更新版本,並確認已設定簽名金鑰。
- 加強帳號管理:採用多因素驗證(MFA)及定期檢查使用者名稱是否外洩。
- 監控 WebDAV 流量:針對異常的預簽名 URL 請求設置偵測規則,防止未授權的檔案存取。
- 資訊共享:各國資安機構與私部門應持續共享攻擊 Indicators of Compromise(IOC),以快速辨識類似的自製腳本或工具。
此事件凸顯了 預設安全設定 的危險性,也提醒企業在部署雲端協作平台時,必須將「安全」納入部署流程的每一步。未來若有類似漏洞出現,快速修補與資訊共享將是降低損失的關鍵。
分享