ownCloud Flaw Exploited to Steal Nuclear Records From Philippine Research Body
La Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) añadió una falla de seguridad crítica que afecta a ownCloud a su catálogo de vulnerabilidades explotadas activamente. Se reportó que un atacante de habla china utilizó este fallo para atacar a un organismo de investigación nuclear en Filipinas.
La vulnerabilidad, identificada como CVE-2023-49105 (con una puntuación de riesgo de 9.8), es un fallo de omisión de autenticación en la API WebDAV. Esto permite que un atacante acceda, modifique o elimine cualquier archivo sin necesidad de usuario o contraseña, siempre que conozca el nombre de usuario de la víctima y esta no tenga configurada una clave de firma (que es la configuración por defecto).
El problema afecta a las versiones 'core' de ownCloud desde la 10.6.0 hasta la 10.13.0. La solución ya está disponible en la versión 10.13.1. Durante el ataque, se estima que el atacante descargó 176 archivos (unos 372 MB) que incluían registros de materiales nucleares, planes estratégicos, componentes de reactores, información personal de empleados y bases de datos con credenciales como llaves de BitLocker y bases de datos de KeePass.
Qué significa para una pyme colombiana y cucuteña: Si su empresa utiliza ownCloud para almacenar archivos, esto es una prioridad absoluta: verifique de inmediato si su versión es la 10.13.1 o superior. Si tiene una versión entre la 10.6.0 y la 10.13.0, sus archivos están expuestos a que cualquier persona con un nombre de usuario conocido pueda descargarlos o borrarlos sin permiso. No basta con tener contraseñas fuertes; si no ha actualizado el software, el atacante ni siquiera necesitará usarlas.