Εμφάνιση 1-4 από 4
  1. #1
    Εγγραφή
    22-09-2003
    Μηνύματα
    81.767
    Downloads
    218
    Uploads
    48
    Άρθρα
    6
    Τύπος
    VDSL2
    Ταχύτητα
    204800/20480
    ISP
    Wind
    Router
    Technicolor DGA4130
    SNR / Attn
    6(dB) / 2.8(dB)
    Path Level
    Interleaved
    Security
    Ερευνητές ασφαλείας παρακολουθούν αυτό που λένε ότι είναι η "μαζική εκμετάλλευση" μιας ευπάθειας ασφαλείας που καθιστά δυνατή την πλήρη πρόσβαση σε διακομιστές που εκτελούν το ownCloud, μια ευρέως χρησιμοποιούμενη εφαρμογή διακομιστή κοινής χρήσης αρχείων ανοιχτού κώδικα. Η ευπάθεια, η οποία έχει βαθμολογία σοβαρότητας μέγιστου 10, καθιστά δυνατή την απόκτηση κωδικών πρόσβασης και κρυπτογραφικών κλειδιών που επιτρέπουν τον διοικητικό έλεγχο ενός ευάλωτου διακομιστή με την αποστολή μιας απλής διαδικτυακής αίτησης σε μια στατική διεύθυνση URL, προειδοποίησαν οι αξιωματούχοι του ownCloud την περασμένη εβδομάδα.

    Ειδικότερα, ο ανεξάρτητος ερευνητής Kevin Beaumont έχει σημειώσει ότι η ευπάθεια CVE-2023-49103 δεν εισήχθη παρά το 2020, δεν είναι εκμεταλλεύσιμη από προεπιλογή και εισήχθη μόνο σε containers τον Φεβρουάριο. «Δεν νομίζω ότι κανείς άλλος έλεγξε αν η ευάλωτη λειτουργία είναι ενεργοποιημένη», είπε σε συνέντευξή του. Επιπλέον, μια σελίδα ιστού του ownCloud έδειξε ότι το graphapi είχε λιγότερες από 900 εγκαταστάσεις τη στιγμή που αυτό το άρθρο δημοσιεύτηκε στο Ars. Οι αξιωματούχοι του ownCloud δεν απάντησαν αμέσως σε ένα email που ζητούσε τεχνικές λεπτομέρειες της ευπάθειας και τις ακριβείς συνθήκες που απαιτούνται για την εκμετάλλευσή της.

    Η ευπάθεια εντοπίστηκε από τους ερευνητές της Trend Micro, οι οποίοι δημοσίευσαν μια ανοιχτή αναφορά την περασμένη εβδομάδα. Η αναφορά περιγράφει πώς η ευπάθεια επιτρέπει σε έναν εισβολέα να εκτελέσει κώδικα με δικαιώματα διαχειριστή σε έναν ευάλωτο διακομιστή. Αυτό θα μπορούσε να επιτρέψει σε έναν εισβολέα να αποκτήσει πρόσβαση σε όλα τα αρχεία και τα δεδομένα στον διακομιστή, καθώς και να εκτελέσει οποιεσδήποτε εντολές επιθυμεί.

    Η ownCloud έχει εκδώσει μια ενημέρωση ασφαλείας για να διορθώσει την ευπάθεια. Οι χρήστες του ownCloud συνιστάται να εγκαταστήσουν την ενημέρωση το συντομότερο δυνατόν.

    Συμβουλές για την προστασία από την ευπάθεια

    Εάν χρησιμοποιείτε το ownCloud, μπορείτε να ακολουθήσετε τα ακόλουθα βήματα για να προστατεύσετε τον διακομιστή σας από την ευπάθεια:

    • Εγκαταστήστε την ενημέρωση ασφαλείας που κυκλοφόρησε η ownCloud.
    • Απενεργοποιήστε τη λειτουργία graphapi εάν δεν τη χρησιμοποιείτε.
    • Ενεργοποιήστε τη ρύθμιση "force_https" για να υποχρεώσετε τους χρήστες να συνδέονται στον διακομιστή σας μέσω HTTPS.
    • Χρησιμοποιήστε ένα ισχυρό όνομα χρήστη και κωδικό πρόσβασης για τον διακομιστή σας.
    • Ενεργοποιήστε τη 2FA για να προσθέσετε επιπλέον ασφάλεια στον διακομιστή σας.


    Ακολουθώντας αυτές τις συμβουλές, μπορείτε να βοηθήσετε να προστατεύσετε τον διακομιστή σας από την ευπάθεια και να αποτρέψετε τους εισβολείς από την πρόσβαση στα αρχεία και τα δεδομένα σας.

    using Bard

    Πηγή : Ars Technica

  2. #2
    Εγγραφή
    06-07-2005
    Περιοχή
    Νέα Υόρκη
    Ηλικία
    49
    Μηνύματα
    11.668
    Downloads
    6
    Uploads
    2
    Τύπος
    Cable
    Ταχύτητα
    300 Mbps down/10 Mbps up
    ISP
    Spectrum
    Παράθεση Αρχικό μήνυμα από nnn Εμφάνιση μηνυμάτων
    Ενεργοποιήστε τη ρύθμιση "force_https" για να υποχρεώσετε τους χρήστες να συνδέονται στον διακομιστή σας μέσω HTTPS.
    Συγγνώμη, 2023 έχουμε, κάτι τέτοιο δεν είναι ακόμα υποχρεωτικό και πρέπει να αναφέρεται ως λύση;

  3. #3
    Εγγραφή
    31-05-2006
    Περιοχή
    Στο σπίτι του Θόδωρα
    Ηλικία
    41
    Μηνύματα
    3.453
    Downloads
    0
    Uploads
    0
    Τύπος
    FTTH
    Ταχύτητα
    Χίλια/Χίλια
    ISP
    INALAN
    Router
    UniFi Express
    Παράθεση Αρχικό μήνυμα από tsigarid Εμφάνιση μηνυμάτων
    Συγγνώμη, 2023 έχουμε, κάτι τέτοιο δεν είναι ακόμα υποχρεωτικό και πρέπει να αναφέρεται ως λύση;
    Τώρα μου θύμισες την κλασική απάντηση κάτι δεινοσαυροITδων:
    "Δεν υπάρχει πρόβλημα, έχουμε firewall"
    You thought there would be a funny slogan here.
    You just fell for one of my classical pranks.
    Bazinga

  4. #4
    Εγγραφή
    01-02-2006
    Ηλικία
    39
    Μηνύματα
    61
    Downloads
    1
    Uploads
    0
    Τύπος
    FTTH
    Ταχύτητα
    400Μ/40Μ
    ISP
    Cosmote 5G
    Router
    Mikrotik Chateau 5G ax
    Το https δεν έχει σχέση με το συγκεκριμένο vulnerability. Και όχι δεν υπάρχει τίποτα υποχρεωτικό, ειδικά όταν πρόκειται για on-premise πράγματα.

Tags για αυτό το Θέμα

Bookmarks

Bookmarks

Δικαιώματα - Επιλογές

  • Δεν μπορείτε να δημοσιεύσετε νέα θέματα
  • Δεν μπορείτε να δημοσιεύσετε νέα μηνύματα
  • Δεν μπορείτε να αναρτήσετε συνημμένα
  • Δεν μπορείτε να επεξεργαστείτε τα μηνύματα σας
  •  
  • Τα BB code είναι σε λειτουργία
  • Τα Smilies είναι σε λειτουργία
  • Το [IMG] είναι σε λειτουργία
  • Το [VIDEO] είναι σε λειτουργία
  • Το HTML είναι εκτός λειτουργίας