آژانس امنیت سایبری و زیرساخت ایالات متحده (CISA) آسیبپذیری بحرانی ownCloud را پس از گزارشهای سوءاستفاده فعال برای استخراج سوابق یک نهاد پژوهشی هستهای فیلیپینی به فهرست Known Exploited Vulnerabilities (KEV) اضافه کرد.
ماهیت آسیبپذیری CVE-2023-49105
CVE-2023-49105 با امتیاز CVSS برابر 9.8، یک دورزدن احراز هویت در پیادهسازی WebDAV در ownCloud است. در پیکربندی پیشفرض که signing-key تنظیم نشده باشد، مهاجم با دانستن نام کاربری میتواند بدون ارائه رمز عبور هر فایل را مشاهده، دانلود، تغییر یا حذف کند. ownCloud این نقص را در نوامبر 2023 افشا و آن را در نسخه 10.13.1 رفع کرد؛ نسخههای تحت تأثیر شامل 10.6.0 تا 10.13.0 بودند.
چگونگی سوءاستفاده — یافتههای Hunt.io
تحلیل شرکت تهدیداطلاعاتی Hunt.io نشان داد میزبان 31.58.209[.]241 یک فهرست باز در اختیار داشت که شامل اسکریپتهای پایتون سفارشی، ابزارهای تهاجمی متنباز مانند Sliver، Metasploit و Mettle و دادههای استخراجشده از دو سازمان فیلیپینی بود: یک نهاد پژوهشی هستهای و یک شرکت مهندسی دریایی و ساخت کشتی.
Hunt.io توضیح داده است مهاجم از آدرسهای از پیش امضا شده تولیدشده با راز امضای خالی استفاده کرده، که امکان بازیابی فایلها از طریق WebDAV بدون احراز هویت را فراهم میساخت. پنج اسکریپت پایتون در آن فهرست نشانگر اجرای اکسپلویت CVE-2023-49105 بودند؛ چهار اسکریپت هرکدام روی یک حساب متمرکز بودند و اسکریپت پنجم دایرکتوری WebDAV را فهرست کرده و فعالیت دانلودها را ثبت میکرد.
میزان و نوع دادههای استخراجشده
- تعداد فایلهای دانلودشده: 176 فایل به حجم تقریباً 372 مگابایت
- نمونه محتوا: سوابق حسابهای مواد هستهای، پیشنویس برنامههای استراتژیک 2023–2028، جزئیات قطعات راکتور پژوهشی، موجودیهای تاریخی سوخت و مطالب ارائهای
- اطلاعات شخصی و پایگاههای داده: یک dump SQL به حجم 192 مگابایت از پایگاه داده حضور و غیاب ZKTeco BioTime
- مخازن اعتبار: کلیدهای BitLocker، فایلهای یک پایگاه داده KeePass و فایلهای رمزنگاریشده AxCrypt
حملات موازی علیه WordPress و روشهای تکمیلی
همزمان، مهاجم از آسیبپذیری بحرانی افزونه LiteSpeed Cache برای WordPress (CVE-2024-28000، CVSS 9.8) برای افزایش سطح دسترسی یک وبسایت شرکت مهندسی دریایی سوءاستفاده کرد. یک اسکریپت دیگر با نام brute_xmlrpc.py برای انجام حملات بروتفورس به XML-RPC نیز بهکار گرفته شد تا مسیر دستیابی مستقل از CVE فراهم شود.
تحلیلها همچنین یک کمپرومايز فعال احتمالی دیگر را نشان میدهد که با استفاده از روشی موسوم به EtherHiding محتوای HTML را از یک قرارداد هوشمند اتریوم استخراج میکرد و صفحه تأیید گوگل را برای حملات ClickFix منتشر مینمود؛ وضعیتی که در آن طعمه با اجرای pcalua.exe، mshta.exe را فراخوانی و یک dropper مبتنی بر VBScript را دانلود میکرد.
نشانههای نسبتدهی و پیامدهای عملی
Hunt.io به دلیل وجود متنهای چینی سادهشده در کامنتهای کد، docstringها، خروجی لاگ و نام پوشههای مرتبسازیشده، این عملیات را به یک بازیگر چینیزبان نسبت داده است. ترکیب اکسپلویتهای شناختهشده، پیکربندیهای پیشفرض ناامن و ابزارهای تهاجمی متداول امکان نفوذ هدفمند و استخراج دادههای حساس را فراهم ساخته است.
توصیههای فوری برای مدیران و سازمانها
- ownCloud را به نسخه 10.13.1 یا بالاتر ارتقا دهید و حتماً signing-key را پیکربندی کنید تا آدرسهای پیشامضا با راز خالی تولید نشوند.
- لاگهای WebDAV و دسترسیها را برای فعالیتهای غیرعادی، ایجاد و استفاده از pre-signed URLها و دانلودهای تکراری بررسی کنید.
- کلیدها، مخازن اعتبار و پایگاههای داده حساس را فوراً بازبینی و در صورت نیاز رمزنگاری یا بازنشانی کنید؛ خصوصاً مخازن BitLocker و فایلهای KeePass.
- برای سایتهای WordPress، افزونهها را بهروز نگه دارید و محافظتهای XML-RPC را فعال یا محدود کنید؛ حملات بروتفورس XML-RPC را با محدودسازی دسترسی یا افزونههای امنیتی کنترل کنید.
- آدرسهای IP مرتبط را منزوی کنید و هر سرور مظنون را قرنطینه نموده و تحلیل فورنزیک انجام دهید.
CISA برای سازمانهای غیرنظامی فدرال (FCEB) ضربالاجل تعیین کرده: اصلاح CVE-2023-49105 تا تاریخ 30 اوت 2026. پچهای مرتبط با هسته لینوکس و Artifactory نیز زمانبندی جداگانهای دارند؛ اطلاعات فنی کامل در صفحه KEV آژانس در دسترس است.
جمعبندی
این رخنه نشان داد ترکیب آسیبپذیریهای شناختهشده، پیکربندیهای ناامن و روشهای شناختهشده حمله میتواند به افشای گسترده اطلاعات حساس منجر شود. سازمانها باید فراتر از نصب پچهای بهموقع عمل کنند، پیکربندی تولید URL امضاشده را بازبینی و فرآیندهای کشف، پاسخ و قرنطینه را تقویت نمایند تا در برابر زنجیرههای حمله چندمرحلهای مقاومتر شوند.





