آژانس امنیت سایبری و زیرساخت ایالات متحده (CISA) آسیب‌پذیری بحرانی ownCloud را پس از گزارش‌های سوءاستفاده فعال برای استخراج سوابق یک نهاد پژوهشی هسته‌ای فیلیپینی به فهرست Known Exploited Vulnerabilities (KEV) اضافه کرد.

ماهیت آسیب‌پذیری CVE-2023-49105

CVE-2023-49105 با امتیاز CVSS برابر 9.8، یک دورزدن احراز هویت در پیاده‌سازی WebDAV در ownCloud است. در پیکربندی پیش‌فرض که signing-key تنظیم نشده باشد، مهاجم با دانستن نام کاربری می‌تواند بدون ارائه رمز عبور هر فایل را مشاهده، دانلود، تغییر یا حذف کند. ownCloud این نقص را در نوامبر 2023 افشا و آن را در نسخه 10.13.1 رفع کرد؛ نسخه‌های تحت تأثیر شامل 10.6.0 تا 10.13.0 بودند.

چگونگی سوءاستفاده — یافته‌های Hunt.io

تحلیل شرکت تهدیداطلاعاتی Hunt.io نشان داد میزبان 31.58.209[.]241 یک فهرست باز در اختیار داشت که شامل اسکریپت‌های پایتون سفارشی، ابزارهای تهاجمی متن‌باز مانند Sliver، Metasploit و Mettle و داده‌های استخراج‌شده از دو سازمان فیلیپینی بود: یک نهاد پژوهشی هسته‌ای و یک شرکت مهندسی دریایی و ساخت کشتی.

نمونه ساختار دایرکتوری افشا شده و ابزارهای تهاجمی

Hunt.io توضیح داده است مهاجم از آدرس‌های از پیش امضا شده تولیدشده با راز امضای خالی استفاده کرده، که امکان بازیابی فایل‌ها از طریق WebDAV بدون احراز هویت را فراهم می‌ساخت. پنج اسکریپت پایتون در آن فهرست نشانگر اجرای اکسپلویت CVE-2023-49105 بودند؛ چهار اسکریپت هرکدام روی یک حساب متمرکز بودند و اسکریپت پنجم دایرکتوری WebDAV را فهرست کرده و فعالیت دانلودها را ثبت می‌کرد.

میزان و نوع داده‌های استخراج‌شده

  • تعداد فایل‌های دانلودشده: 176 فایل به حجم تقریباً 372 مگابایت
  • نمونه محتوا: سوابق حساب‌های مواد هسته‌ای، پیش‌نویس برنامه‌های استراتژیک 2023–2028، جزئیات قطعات راکتور پژوهشی، موجودی‌های تاریخی سوخت و مطالب ارائه‌ای
  • اطلاعات شخصی و پایگاه‌های داده: یک dump SQL به حجم 192 مگابایت از پایگاه داده حضور و غیاب ZKTeco BioTime
  • مخازن اعتبار: کلیدهای BitLocker، فایل‌های یک پایگاه داده KeePass و فایل‌های رمزنگاری‌شده AxCrypt

حملات موازی علیه WordPress و روش‌های تکمیلی

هم‌زمان، مهاجم از آسیب‌پذیری بحرانی افزونه LiteSpeed Cache برای WordPress (CVE-2024-28000، CVSS 9.8) برای افزایش سطح دسترسی یک وب‌سایت شرکت مهندسی دریایی سوءاستفاده کرد. یک اسکریپت دیگر با نام brute_xmlrpc.py برای انجام حملات بروت‌فورس به XML-RPC نیز به‌کار گرفته شد تا مسیر دستیابی مستقل از CVE فراهم شود.

تحلیل‌ها همچنین یک کمپرومايز فعال احتمالی دیگر را نشان می‌دهد که با استفاده از روشی موسوم به EtherHiding محتوای HTML را از یک قرارداد هوشمند اتریوم استخراج می‌کرد و صفحه تأیید گوگل را برای حملات ClickFix منتشر می‌نمود؛ وضعیتی که در آن طعمه با اجرای pcalua.exe، mshta.exe را فراخوانی و یک dropper مبتنی بر VBScript را دانلود می‌کرد.

نشانه‌های نسبت‌دهی و پیامدهای عملی

Hunt.io به دلیل وجود متن‌های چینی ساده‌شده در کامنت‌های کد، docstringها، خروجی لاگ و نام پوشه‌های مرتب‌سازی‌شده، این عملیات را به یک بازیگر چینی‌زبان نسبت داده است. ترکیب اکسپلویت‌های شناخته‌شده، پیکربندی‌های پیش‌فرض ناامن و ابزارهای تهاجمی متداول امکان نفوذ هدفمند و استخراج داده‌های حساس را فراهم ساخته است.

توصیه‌های فوری برای مدیران و سازمان‌ها

  • ownCloud را به نسخه 10.13.1 یا بالاتر ارتقا دهید و حتماً signing-key را پیکربندی کنید تا آدرس‌های پیش‌امضا با راز خالی تولید نشوند.
  • لاگ‌های WebDAV و دسترسی‌ها را برای فعالیت‌های غیرعادی، ایجاد و استفاده از pre-signed URLها و دانلودهای تکراری بررسی کنید.
  • کلیدها، مخازن اعتبار و پایگاه‌های داده حساس را فوراً بازبینی و در صورت نیاز رمزنگاری یا بازنشانی کنید؛ خصوصاً مخازن BitLocker و فایل‌های KeePass.
  • برای سایت‌های WordPress، افزونه‌ها را به‌روز نگه دارید و محافظت‌های XML-RPC را فعال یا محدود کنید؛ حملات بروت‌فورس XML-RPC را با محدودسازی دسترسی یا افزونه‌های امنیتی کنترل کنید.
  • آدرس‌های IP مرتبط را منزوی کنید و هر سرور مظنون را قرنطینه نموده و تحلیل فورنزیک انجام دهید.

CISA برای سازمان‌های غیرنظامی فدرال (FCEB) ضرب‌الاجل تعیین کرده: اصلاح CVE-2023-49105 تا تاریخ 30 اوت 2026. پچ‌های مرتبط با هسته لینوکس و Artifactory نیز زمان‌بندی جداگانه‌ای دارند؛ اطلاعات فنی کامل در صفحه KEV آژانس در دسترس است.

جمع‌بندی

این رخنه نشان داد ترکیب آسیب‌پذیری‌های شناخته‌شده، پیکربندی‌های ناامن و روش‌های شناخته‌شده حمله می‌تواند به افشای گسترده اطلاعات حساس منجر شود. سازمان‌ها باید فراتر از نصب پچ‌های به‌موقع عمل کنند، پیکربندی تولید URL امضا‌شده را بازبینی و فرآیندهای کشف، پاسخ و قرنطینه را تقویت نمایند تا در برابر زنجیره‌های حمله چندمرحله‌ای مقاوم‌تر شوند.