תוקפים דוברי סינית ניצלו פגיעות עתיקה יחסית בתוכנת שיתוף הקבצים ownCloud כדי לגנוב מסמכים רגישים מגוף מחקר גרעיני בפיליפינים וממפעל ימי שמשרת את חיל הים המקומי. CISA הוסיפה את הפגיעות לקטלוג הפגיעויות המנוצלות שלה ודורשת מסוכנויות פדרליות אמריקאיות לתקן אותה עד ה-30 באוגוסט 2026.

| מזהה | CVE-2023-49105 |
| מוצר וגרסאות מושפעות | ownCloud core 10.6.0 עד 10.13.0 |
| חומרה | CVSS 9.8 (קריטית) |
| מנוצל בפועל | כן — אושר על ידי CISA ונוסף לקטלוג KEV |
| סטטוס תיקון | תוקן בגרסה 10.13.1 (פורסמה בנובמבר 2023) |
מה קרה
הפגיעות היא עקיפת הזדהות ב-API מסוג WebDAV: כאשר למשתמש אין מוגדר מפתח חתימה (המצב המובנה כברירת מחדל), תוקף שיודע את שם המשתמש יכול ליצור קישורים חתומים מראש עם מפתח חתימה ריק ולקבל גישה מלאה לקבצים — לצפייה, שינוי או מחיקה — ללא כל אימות. הפגיעות פורסמה כבר בנובמבר 2023, אך רק עכשיו אושרה כמנוצלת בפועל בהיקף משמעותי.
לפי הדיווחים, גורם תקיפה שנחשד כדובר סינית (בהתבסס על טקסט סיני מפושט שנמצא בהערות קוד ובתיקיות שבהן אורגן המידע הגנוב) ניצל את הפגיעות מול מכון מחקר גרעיני בפיליפינים וחברת הנדסה ימית שמשרתת את חיל הים המקומי. מהגוף הגרעיני חולצו כ-176 קבצים (כ-372 מגה-בייט), כולל נתוני רכיבי כור, מלאי דלק גרעיני, תוכניות אסטרטגיות, מידע על עובדים, וקבצי אישורים כגון מפתחות BitLocker ומאגרי KeePass.
נקודות לשים לב
- ארגונים המריצים ownCloud core בגרסה נמוכה מ-10.13.1 צריכים לעדכן מיידית — הפגיעות ותיקה, מה שאומר שהיא כבר נבדקה היטב על ידי תוקפים.
- גם אם כבר עדכנתם, בדקו שלמשתמשים מוגדר מפתח חתימה (signing key) — זו לא ברירת המחדל, וההגדרה הזו היא חלק מהתיקון המומלץ מעבר לעדכון הגרסה עצמו.
- חפשו ביומני הרישום (logs) בקשות WebDAV חריגות עם פרמטרים חתומים (signed URLs) ריקים או חשודים, במיוחד מכתובות IP לא מוכרות.
- גופי תשתית קריטית ומחקר — בריאות, אנרגיה, ביטחון — הם יעד מועדף לפגיעויות ותיקות שלא תוקנו, כי לתוקפים יש זמן רב לסרוק ולנצל אותן בשקט.
- סוכנויות פדרליות אמריקאיות מחויבות בתיקון עד 30 באוגוסט 2026; ארגונים אחרים לא כפופים לדדליין הזה אך מומלץ לפעול באותו קצב נוכח הניצול בפועל.
מקורות: The Hacker News

₿ אהבת את הפוסט?
אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:
bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85
שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.