È stata rilevata una vulnerabilità nel plugin dell'app graphapi: diventa accessibile l'URL: «owncloud/apps/graphapi/vendor/microsoft/microsoft-graph/tests/GetPhpInfo.php»
A questo indirizzo viene chiamata la funzione phpinfo, che rivela i dettagli della configurazione PHP. Queste informazioni includono tutte le variabili d'ambiente del server web. Nel caso di un'installazione in contenitore, queste variabili possono contenere dati riservati, come la password dell'amministratore di ownCloud, le credenziali della posta server e altre informazioni.
A tutti gli amministratori di sistema si raccomanda di rimuovere il file «owncloud/apps/graphapi/vendor/microsoft/microsoft-graph/tests/GetPhpInfo.php» e di aggiornarsi cambiando le password.
Fonte: linux.org.ru
