跳到主要内容

一份没人配置的签名密钥,让 ownCloud 的 WebDAV 预签名 URL 成了免费翻墙口令:CVE-2023-49105 认证绕过全复盘——CVSS 9.8、KEV 在野利用、以及菲律宾核研究机构文件被拖走的那一页

Public

ownCloud 是很多自托管团队用来"把文件放在自己服务器上"的云盘方案。它的优势是数据可控,但风险也随之集中在"自托管 + 默认配置"上。CVE-2023-49105 是一个跨越多年版本的关键认证绕过漏洞:影响 ownCloud Server 10.6.0 至 10.13.0,CVSS 高达 9.8。它在 2023 年底被公开,却在 2026 年 8 月 27 日被 CISA 重新列入已知被利用漏洞(KEV)目录——围绕它的在野利用,甚至与菲律宾某核研究机构敏感文件被访问和窃取的报道联系在了一起。这个时间差本身就是最值得咀嚼的信号:一个旧漏洞,只要还跑在没打补丁的实例上,就能持续在岁月里兑现价值。

一、根因:预签名 URL 的验证缺了一把"钥匙"
漏洞出在 ownCloud 的 WebDAV API 所支持的预签名 URL(presigned URL)验证流程上。这套机制本意是:给特定的文件访问生成一个带签名的链接,让持有它的人能在一段时间内访问对应文件。问题在于,当攻击者知道目标用户的用户名、且该用户从未配置过签名密钥(signing key)时,预签名 URL 的验证就会被绕过——攻击者可以借此直接读取、修改甚至删除该用户目录下的文件。CVE-2023-49105 把一个"签名应当证明身份"的机制,退化成了"知道名字就能开门"的裸奔。对自托管的文件同步与协作平台而言,这意味着一个低成本的路径就能跨过认证,摸到别人的数据。

二、为什么一个"老漏洞"还能在 2026 年上 KEV
把 CVE-2023-49105 与 KEV、以及核研究机构文件事件放在一起看,能读出两层现实。其一,自托管文件系统很少有专人追踪补丁节奏,旧版本长期在线是常态;其二,文件服务器一旦被配置为可被预签名 URL 访问,攻击者就多了一条不太惹眼的访问通道。CISA 把它的 KEV 利用截止日期定在极短的时间窗口内,正是因为它所对应的在野利用并非孤例。对一个存放科研、研发、乃至敏感业务数据的 ownCloud 实例而言,认证绕过意味着"合法入口面"直接失效,安全边界退回到"攻击者是否知道一个用户名"这么脆弱的位置。

三、处置:不再把默认配置当安全

  • 升级 ownCloud Server 到受影响版本范围之外的安全版本,这是根治手段;
  • 检查 WebDAV 与预签名 URL 的访问记录,排查是否存在未知用户目录的异常读取、修改或删除;
  • 回收并轮换可能已泄露的用户名与签名相关凭据,评估其触达范围下是否还有其它敏感文件;
  • 对自托管文件服务补齐补丁与监控流程——不要因为"文件一直都在、没听出问题"就默认它安全。

CVE-2023-49105 的漫长生命周期,是对"漏洞新鲜度"迷信的一次提醒:攻击者并不总是追着最新的零日跑,他们同样喜欢那些"挂着老 CVE 却一直没修"的实例。对任何把敏感文件交给自托管云盘的组织而言,把认证边界、签名机制和补丁节奏一起管起来,才不至于让一套"没人配置的签名密钥",变成攻击者顺手就能翻开的门。

参考:CVE-2023-49105 的相关公告、CISA 2026 年 8 月 27 日将其列入已知被利用漏洞目录的通报、以及围绕菲律宾核研究机构文件事件的安全报道。

数据泄露认证绕过CISA KEV自托管在野利用ownCloudCVE-2023-49105补丁管理访问控制WebDAV预签名URL文件同步云盘安全
0