ownCloud core (10.6.0–10.13.0) es vulnerable a una omisión de autenticación (CWE-287 / CWE-665). Cuando el propietario de los archivos no tiene una signing-key configurada —el comportamiento por defecto—, la API WebDAV acepta URLs pre-firmadas sin validar firma alguna. Un atacante remoto que conozca el nombre de usuario de la víctima puede acceder, modificar o eliminar cualquiera de sus archivos sin autenticarse. La vulnerabilidad figura en el catálogo CISA KEV de vulnerabilidades explotadas activamente.
Alerta Crítica: ownCloud - Bypass de Autenticación (CVE-2023-49105)
// resumen_ejecutivo
CVE-2023-49105 (CVSS 9.8): un fallo en las URLs pre-firmadas de la API WebDAV permite a un atacante no autenticado leer, modificar o borrar archivos en ownCloud. En CISA KEV. Fecha límite FCEB 30-ago-2026.
// descripcion_detallada
// vectores_de_ataque
Red (AV:N), sin autenticación ni interacción del usuario (PR:N/UI:N). Bypass de autenticación vía URLs pre-firmadas de la API WebDAV. Impacto total en confidencialidad, integridad y disponibilidad (C:H/I:H/A:H).
// versiones_afectadas
ownCloud core 10.6.0 a 10.13.0 (corregido en 10.13.1)
// indicadores_de_compromiso 1 tipo
CVEs (1)
CVE-2023-49105
// recomendaciones_de_mitigacion
- Actualizar a ownCloud core 10.13.1 o superior de inmediato.
- La corrección deniega las URLs pre-firmadas cuando no hay signing-key configurada para el propietario.
- Configurar una signing-key para todas las cuentas.
- Priorizar instancias expuestas a Internet y revisar logs de acceso WebDAV.