0.2.1 이전의 ownCloud owncloud/graphapi 0.2.x 및 0.3.1 이전의 0.3.x에서 문제가 발견되었습니다. graphapi 앱은 URL을 제공하는 타사 GetPhpInfo.php 라이브러리를 사용합니다. 이 URL에 액세스하면 PHP 환경(phpinfo)의 구성 세부 정보가 표시됩니다. 이 정보에는 웹 서버의 모든 환경 변수가 포함됩니다. 컨테이너화된 배포에서 이러한 환경 변수에는 ownCloud 관리자 비밀번호, 메일 서버 자격 증명,
0.2.1 이전의 ownCloud owncloud/graphapi 0.2.x 및 0.3.1 이전의 0.3.x에서 문제가 발견되었습니다. graphapi 앱은 URL을 제공하는 타사 GetPhpInfo.php 라이브러리를 사용합니다. 이 URL에 액세스하면 PHP 환경(phpinfo)의 구성 세부 정보가 표시됩니다. 이 정보에는 웹 서버의 모든 환경 변수가 포함됩니다. 컨테이너화된 배포에서 이러한 환경 변수에는 ownCloud 관리자 비밀번호, 메일 서버 자격 증명, 라이선스 키와 같은 중요한 데이터가 포함될 수 있습니다. 단순히 graphapi 앱을 비활성화한다고 해서 취약점이 제거되는 것은 아닙니다. 또한 phpinfo는 공격자가 시스템에 대한 정보를 수집하기 위해 악용할 수 있는 잠재적으로 민감한 다양한 구성 세부 정보를 노출합니다. 따라서 ownCloud가 컨테이너화된 환경에서 실행되지 않더라도 이 취약점은 여전히 우려할 만한 원인이 됩니다. 2023년 2월 이전의 Docker 컨테이너는 자격 증명 공개에 취약하지 않습니다.
왜 이 VPI인가 (설명가능 · 실험적)
VPI 산정 기준
| 영향도 | 100.00 |
| 악용 신호(KEV 등재) | ×1.50 |
| VPI | 100.00 |
VPI 공식 vpi-v1 기준
필수 조치
Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.