ศูนย์รักษาความมั่นคงปลอดภัยไซเบอร์ มหาวิทยาลัยพะเยา
CRITICALCVSS 9.8TLP:CLEAR
UPCYBER-ADV-2026-003
1 กันยายน 256915 ครั้ง

แจ้งเตือนช่องโหว่ความปลอดภัยระดับวิกฤตใน ownCloud (CVE-2023-49105)

CISA KEV: ownCloud Improper Authentication Vulnerability in ownCloud ownCloud (CVE-2023-49105)

9.8
CVSS v3.x Score
CRITICAL SEVERITY
ประเภทภัยคุกคาม
ช่องโหว่ความปลอดภัย (Vulnerability)
แหล่งที่มาข้อมูล
CVE-2023-49105CWE-287Vector: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
บทสรุปภาพรวม (Executive Summary)

ศูนย์รักษาความมั่นคงปลอดภัยไซเบอร์ มหาวิทยาลัยพะเยา ขอแจ้งเตือนช่องโหว่ความปลอดภัยรหัส CVE-2023-49105 ในระบบ ownCloud ซึ่งเป็นช่องโหว่ประเภทการตรวจสอบสิทธิ์ที่ไม่ถูกต้อง (Improper Authentication) ส่งผลให้ผู้ไม่หวังสามารถเข้าถึง แก้ไข หรือลบไฟล์ใด ๆ ได้โดยไม่ต้องยืนยันตัวตน หากทราบชื่อผู้ใช้งานและเหยื่อไม่มีการกำหนดค่าคีย์ลงลายมือชื่อ (signing-key) ช่องโหว่นี้มีความรุนแรงสูงมากและมีรายงานการแสวงหาประโยชน์ในทางปฏิบัติแล้ว หน่วยงานที่ใช้งานควรเร่งดำเนินการตรวจสอบและแก้ไขทันที

ตารางวิเคราะห์ระบบที่ได้รับผลกระทบและการแก้ไข (Matrix)
ผลิตภัณฑ์และเวอร์ชันที่พบช่องโหว่ (Affected)
ownCloud ownCloud
เวอร์ชันที่ได้รับการแก้ไขแล้ว (Fixed / Patched)
อัปเดต ownCloud เป็นเวอร์ชัน 10.13.1 หรือเวอร์ชันล่าสุดที่ได้รับการแก้ไขจากผู้พัฒนา
รายละเอียดช่องโหว่และรูปแบบการโจมตี

รายละเอียดเชิงเทคนิคของช่องโหว่ (CVE-2023-49105)

ช่องโหว่นี้เกิดขึ้นในระบบ ownCloud (เวอร์ชันก่อน 10.13.1 และเริ่มต้นตั้งแต่เวอร์ชัน 10.6.0) จัดอยู่ในหมวดหมู่ CWE-287: Improper Authentication มีคะแนนความรุนแรงตามมาตรฐาน CVSS v3.1 สูงถึง 9.8 (Critical) ด้วยเวกเตอร์ CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

กลไกการโจมตีและการทำงาน

  • ช่องทางการโจมตี (Attack Vector): เครือข่ายภายนอก (Network - AV:N) โดยไม่ต้องมีการยืนยันตัวตน (PR:N) และไม่ต้องมีการโต้ตอบจากผู้ใช้ (UI:N)
  • เงื่อนไขช่องโหว่: URL ที่ลงนามไว้ล่วงหน้า (pre-signed URLs) สามารถถูกยอมรับได้ แม้ว่าจะไม่มีการกำหนดค่าคีย์ลงลายมือชื่อ (signing-key) สำหรับเจ้าของไฟล์นั้น ๆ
  • ผลกระทบ: หากผู้โจมตีทราบชื่อผู้ใช้งาน (Username) ของเหยื่อ และเหยื่อไม่มีการตั้งค่าคีย์ลงลายมือชื่อ ผู้โจมตีสามารถอ่าน แก้ไข หรือลบไฟล์ทั้งหมดของผู้ใช้งานรายนั้นได้ทันทีโดยไม่ต้องผ่านกระบวนการพิสูจน์ตัวตน ส่งผลกระทบต่อความลับ (Confidentiality), ความถูกต้อง (Integrity) และความพร้อมใช้งาน (Availability) ของข้อมูลในระดับสูงสุด
ข้อเสนอแนะและมาตรการการปฏิบัติ (Recommendations & Workarounds)

แนวทางการปฏิบัติและบรรเทาผลกระทบ (Mitigation & Remediation)

  • อัปเดตซอฟต์แวร์: ดำเนินการอัปเดตระบบ ownCloud ให้เป็นเวอร์ชันที่ได้รับการแก้ไขช่องโหว่ตามคำแนะนำของผู้พัฒนาอย่างเร่งด่วน
  • การตรวจสอบค่ากำหนด (Configuration Review): ตรวจสอบและบังคับให้มีการกำหนดค่าคีย์ลงลายมือชื่อ (signing-key) สำหรับผู้ใช้งานทุกรายในระบบ ownCloud เพื่อป้องกันการข้ามการตรวจสอบสิทธิ์
  • การจำกัดการเข้าถึง (Access Control): จำกัดการเข้าถึงบริการ ownCloud จากเครือข่ายอินเทอร์เน็ตภายนอกเท่าที่จำเป็น และพิจารณาใช้งานผ่าน Virtual Private Network (VPN) หรือมาตรการความปลอดภัยขั้นสูง (เช่น Zero Trust Network Access)
  • การตรวจสอบความปลอดภัย (Forensics & Monitoring): เฝ้าระวังและตรวจสอบบันทึกการเข้าใช้งานระบบ (Log Files) เพื่อค้นหาพฤติกรรมผิดปกติในการเข้าถึงหรือแก้ไขไฟล์ พร้อมทั้งปฏิบัติตามแนวทางปฏิบัติด้านความมั่นคงปลอดภัยในการจัดการช่องโหว่ของหน่วยงานกำกับดูแลที่เกี่ยวข้อง
แชร์การแจ้งเตือนนี้: