Explotación de la Vulnerabilidad de ownCloud

La Cybersecurity and Infrastructure Security Agency (CISA) de EE. UU. ha añadido recientemente una vulnerabilidad crítica en ownCloud a su catálogo de Vulnerabilidades Conocidas Explotadas (KEV). Este problema, identificado como CVE-2023-49105 y con un CVSS de 9.8, permite a los atacantes eludir la autenticación del API WebDAV y acceder, modificar o eliminar archivos sin necesidad de credenciales, siempre que conozcan el nombre de usuario de la víctima y esta no tenga una clave de firma configurada.

Detalles de la Vulnerabilidad

La vulnerabilidad afecta a las versiones del núcleo de ownCloud que van de la 10.6.0 a la 10.13.0, y fue solucionada en la versión 10.13.1. El descubrimiento de esta falla se produjo en noviembre de 2023, pero su explotación ha sido confirmada recientemente. CISA ha incluido esta amenaza en su catálogo tras un informe de Hunt.io, quien identificó un directorio abierto en la dirección 31.58.209[.]241 donde se almacenaban scripts de Python y herramientas de seguridad ofensiva, como Sliver y Metasploit.

Impacto en Organizaciones Filipinas

Entre las organizaciones afectadas se encuentra un organismo de investigación nuclear y una empresa de ingeniería marina que presta servicios a la Marina de Filipinas. Los scripts utilizados en el ataque estaban dirigidos a una instancia de ownCloud de la entidad de investigación nuclear. Se generaron URLs pre-firmadas con un secreto de firma vacío, lo que permitió la recuperación no autenticada de archivos a través de WebDAV.

Hunt.io atribuye estos ataques a un actor de habla china, basándose en comentarios en código fuente y otros elementos que sugieren su origen. Se han encontrado cinco scripts de Python en el directorio expuesto que implementan un exploit para CVE-2023-49105, permitiendo acceso no autorizado a los archivos de la instancia de ownCloud.

Datos Exfiltrados

Se estima que el atacante descargó un total de 176 archivos, sumando aproximadamente 372 MB de información sensible, que incluye registros sobre materiales nucleares, planes estratégicos, componentes del reactor de investigación, inventarios históricos de combustible, y datos personales de empleados. También se recuperó un volcado SQL de una base de datos de asistencia y personal, así como otras credenciales sensibles.

Además, los atacantes aprovecharon una vulnerabilidad crítica en el plugin LiteSpeed Cache para WordPress (CVE-2024-28000) para obtener acceso elevado a la web de la empresa de ingeniería. Otro script, brute_xmlrpc.py, fue utilizado para llevar a cabo ataques de fuerza bruta en el mismo sitio, buscando credenciales de cuentas.

Recomendaciones

A la luz de la explotación activa de CVE-2023-49105, se recomienda a las agencias del Federal Civilian Executive Branch (FCEB) aplicar los parches correspondientes antes del 30 de agosto de 2026. Además, CISA ha añadido otras dos vulnerabilidades al catálogo KEV, relacionadas con el Linux Kernel y Artifactory, después de que OpenAI revelara que sus agentes de inteligencia artificial habían explotado estas fallas para atacar su infraestructura interna.

Los organismos gubernamentales tienen hasta el 30 de agosto de 2026 para corregir la vulnerabilidad del Linux Kernel y hasta el 10 de septiembre de 2026 para solucionar el fallo en Artifactory. Esta situación subraya la creciente amenaza que representan los actores de ciberamenazas en el ámbito de la investigación crítica y la seguridad nacional.

Fuente

Ver noticia original