CVE-2023-49105: bypass de autenticación crítico en ownCloud (CVSS 9.8)
CVE-2023-49105: bypass de autenticación crítico en ownCloud explotado activamente
La plataforma de sincronización y colaboración de archivos ownCloud presenta una vulnerabilidad crítica de omisión de autenticación (CVE-2023-49105, CVSS 9.8) que la agencia estadounidense CISA ha incorporado a su catálogo de vulnerabilidades explotadas activamente (KEV). Un atacante remoto y no autenticado puede acceder, modificar o eliminar cualquier archivo del servidor si conoce el nombre de usuario de la víctima.
Análisis Técnico
Vector de Ataque
El fallo reside en el manejo de las URLs pre-firmadas (pre-signed URLs) de la API WebDAV. En la configuración por defecto, cuando el propietario de los archivos no tiene una clave de firma (signing-key) configurada, el sistema acepta URLs pre-firmadas como válidas sin verificar realmente ninguna firma criptográfica.
Clasificado como CWE-287 (Improper Authentication) y CWE-665 (Improper Initialization), el vector de ataque es de red (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H): no requiere privilegios previos ni interacción del usuario. Basta con conocer el nombre de usuario de la víctima —dato frecuentemente trivial de obtener— para manipular por completo sus archivos.
Impacto Operacional y de Seguridad
- Confidencialidad total comprometida: lectura de cualquier archivo almacenado.
- Integridad total comprometida: modificación o sustitución de documentos sin rastro de autenticación.
- Disponibilidad total comprometida: borrado arbitrario de archivos.
- Explotación activa confirmada: su inclusión en CISA KEV indica que ya está siendo utilizada en ataques reales. La fecha límite de remediación para agencias federales (FCEB) es el 30 de agosto de 2026.
Productos Afectados
ownCloud core, versiones 10.6.0 hasta 10.13.0 (inclusive). La corrección se introdujo en ownCloud core 10.13.1.
Recomendaciones y Mitigación
Acciones Inmediatas Recomendadas
- Actualizar a ownCloud core 10.13.1 o superior de inmediato.
- Como mitigación temporal si no es posible parchear: la corrección oficial deniega el uso de URLs pre-firmadas cuando no hay signing-key configurada para el propietario de los archivos.
- Configurar una signing-key para todas las cuentas reduce la superficie de exposición.
- Revisar los logs de acceso WebDAV en busca de accesos anómalos a archivos mediante URLs pre-firmadas.
- Priorizar instancias expuestas a Internet.