ownCloud
Betroffen ist die Kernkomponente der Filesharing-Software ownCloud. Der Fehler liegt in der Verarbeitung vorsignierter URLs: Solche Links werden auch dann als gültig akzeptiert, wenn für den Eigentümer der Dateien überhaupt kein Signaturschlüssel hinterlegt ist. Damit fehlt die eigentliche kryptografische Prüfung, die einen solchen Link erst legitimieren würde. Ein Angreifer, der lediglich den Benutzernamen eines Opfers kennt, kann sich auf diesem Weg ohne jede Anmeldung Zugriff auf dessen Dateien verschaffen – er kann sie lesen, verändern oder löschen. Voraussetzung ist allein, dass beim betroffenen Konto kein Signaturschlüssel konfiguriert ist. Da Benutzernamen in Organisationen oft leicht zu erraten oder öffentlich bekannt sind, ist die Hürde für einen Angriff sehr niedrig. Betroffen sind sämtliche in einer solchen Installation gespeicherten Dateien, was Vertraulichkeit und Integrität der Daten gleichermaßen gefährdet.
Setzen Sie die vom Hersteller beschriebenen Gegenmaßnahmen um. Stehen keine Gegenmaßnahmen zur Verfügung, sollte der Einsatz des Produkts eingestellt werden. Prüfen Sie zudem die Erreichbarkeit betroffener Systeme aus dem Internet.