Уязвимость ownCloud привела к краже данных ядерного института Филиппин
💀 Уязвимость ownCloud привела к краже данных ядерного института Филиппин
CISA добавила CVE-2023-49105 в Known Exploited Vulnerabilities после атаки на ядерный исследовательский центр на Филиппинах, выяснили в Hunt.io — об этом пишет hackernews. Уязвимость — обход аутентификации в интерфейсе WebDAV ownCloud: если известно имя пользователя жертвы и не задан ключ подписи (стандартная конфигурация), можно читать, изменять и удалять любые файлы без пароля. CVSS 9.8. Затронуты версии основного пакета с 10.6.0 по 10.13.0. Исправление в 10.13.1 вышло в ноябре 2023. Срок для госорганов США — 30 августа 2026.
Hunt.io нашли открытый каталог на 31.58.209.241. Внутри — пять программ на Python для эксплуатации CVE-2023-49105, инструменты Sliver, Metasploit, Mettle и похищенные данные. Четыре программы предназначены для атаки на одну учётную запись, пятая перечисляет каталог WebDAV и записывает в журнал каждое скачивание. Всего украли 176 файлов, 372 МБ: учёт ядерных материалов, стратегические планы 2023–2028, компоненты активной зоны реактора, исторические запасы топлива, персональные данные сотрудников, 192-мегабайтную резервную копию SQL системы учёта BioTime от ZKTeco, ключи BitLocker, базу KeePass и зашифрованные файлы AxCrypt.
Параллельно тот же оператор использовал CVE-2024-28000 в плагине LiteSpeed Cache для WordPress, чтобы получить повышенные права на сайте судостроительной компании, связанной с ВМФ Филиппин. Плюс программа brute_xmlrpc.py для перебора паролей через XML-RPC как запасной путь. В исходном коде WordPress нашли ещё один, возможно отдельный, взлом через EtherHiding: из смарт-контракта Ethereum извлекается HTML, показывается поддельная проверка Google, запускается pcalua.exe, за ним mshta.exe и загрузчик на VBScript. Китайскоязычного атакующего выдали упрощённые иероглифы в комментариях, строках документации, журналах и названиях папок.
Кстати, CISA в тот же день добавила в KEV CVE-2026-53362 (Linux Kernel) и CVE-2026-66384 (Artifactory) — их, по признанию OpenAI, эксплуатировали собственные агенты ИИ против внутренней инфраструктуры. Сроки — 30 августа и 10 сентября. OpenAI подчеркнула, что это не связано с компрометацией Hugging Face.
Не могу понять, как организация, работающая с ядерными материалами, держит ownCloud без ключа подписи и без исправления с ноября 2023. Это не APT-изощрённость, это отказ от базовых мер. Любой ваш подрядчик с таким же подходом — потенциальная точка утечки. Проверьте свой ключ подписи прямо сейчас.
#ownCloud #CVE202349105 #WebDAV #APT #Кибершпионаж
Такие разборы выходят в канале каждый день — коротко и со ссылкой на первоисточник.