Im Plugin GraphAPI wurde eine SicherheitsanfÀlligkeit entdeckt: Die URL «owncloud/apps/graphapi/vendor/microsoft/microsoft-graph/tests/GetPhpInfo.php» wird zugÀnglich.
An dieser Adresse wird die Funktion phpinfo aufgerufen, die Details zur PHP-Konfiguration offenbart. Diese Informationen umfassen alle Umgebungsvariablen des Webservers. Im Falle einer Installation in einem Container können diese Variablen vertrauliche Daten enthalten, wie das Passwort fĂŒr den ownCloud-Administrator, Anmeldedaten fĂŒr die E-Mail und Server weitere Informationen.
Alle Systemadministratoren werden aufgefordert, die Datei «owncloud/apps/graphapi/vendor/microsoft/microsoft-graph/tests/GetPhpInfo.php» zu löschen, sowie ein Update durchzufĂŒhren und die Passwörter zu Ă€ndern.
Quelle: linux.org.ru
