VDB

GCVE-110-CERTPT-2023-135811

GCVE-110-CERTPT-2023-135811
Advisory Published
Vulnetix · Advisory published November 27, 2023
## Descrição Foi identificada uma vulnerabilidade de exposição de informação sensível na aplicação graphapi do ownCloud. Esta aplicação depende de uma biblioteca de terceiros que fornece um URL. Quando este URL é acedido, revela detalhes da configuração do ambiente PHP (phpinfo). Esta informação inclui todas as variáveis ambiente do servidor web. Note-se que o simples desativar da aplicação graphapi não mitiga a vulnerabilidade. ## Impacto Caso esta vulnerabilidade seja explorada com sucesso permite que um atacante tenha acesso a informação sensível. ## Resolução Recomenda-se eliminar o ficheiro owncloud/apps/graphapi/vendor/microsoft/microsoft-graph/tests/GetPhpInfo.php e desabilitar a função phpinfo nos docker-covntainers. Também é recomendado alterar as credenciais do ownCloud admin, mail server, database e Object-Store/S3 access-key.

References

advisory
technical

Explore Further

Investigate this vulnerability in the interactive console or download the raw GCVE record.

$ Console Community · 100/wk Open console ›