Une vulnérabilité a été découverte dans le plugin-app graphapi : l'URL suivante devient accessible : «owncloud/apps/graphapi/vendor/microsoft/microsoft-graph/tests/GetPhpInfo.php»
Cette adresse appelle la fonction phpinfo, qui rĂ©vĂšle des dĂ©tails de configuration de PHP. Ces informations incluent toutes les variables d'environnement du serveur web. Dans le cas d'une installation dans un conteneur, ces variables peuvent contenir des donnĂ©es sensibles, telles que le mot de passe administrateur dâownCloud, les identifiants de messagerie de serveurs et d'autres informations.
Tous les administrateurs systÚme sont fortement encouragés à supprimer le fichier «owncloud/apps/graphapi/vendor/microsoft/microsoft-graph/tests/GetPhpInfo.php», ainsi qu'à mettre à jour et à changer les mots de passe.
Source : linux.org.ru
