Wtyczka aplikacji graphapi odkryła lukę: dostępny jest adres URL: „owncloud/apps/graphapi/vendor/microsoft/microsoft-graph/tests/GetPhpInfo.php”
Pod tym adresem wywoływana jest funkcja phpinfo, która ujawnia szczegóły konfiguracji PHP. Informacje te obejmują wszystkie zmienne środowiskowe serwera WWW. W przypadku instalacji w kontenerze zmienne te mogą zawierać wrażliwe dane, takie jak hasło administratora ownCloud, dane logowania do poczty serwera i inne informacje.
Wszystkim administratorom systemów zaleca się usunięcie pliku „owncloud/apps/graphapi/vendor/microsoft/microsoft-graph/tests/GetPhpInfo.php”, a także aktualizację i zmianę haseł.
Źródło: linux.org.ru
