En Nextcloud-läcka exponerade omkring 367 000 interna poster efter att en felkonfiguration i webbhotellsmiljön lämnade en Elasticsearch-databas öppet tillgänglig. Den läckta informationen omfattade fakturor, avtal, medarbetaruppgifter, e-postmeddelanden och skript för infrastrukturen.
Forskare upptäckte den exponerade databasen den 18 maj. Nextcloud säkrade den två dagar efter att ha tagit emot en ansvarsfull sårbarhetsrapportering. Företaget uppger att händelsen inte påverkade kundernas servrar och att det inte finns några tecken på att angripare kom åt informationen.
Felkonfiguration i webbhotellsmiljön lämnade databasen öppen
Det exponerade Elasticsearch-klustret innehöll nästan 8 GB interna Nextcloud-data.
Nextcloud erbjuder självhostad molnprogramvara som gör det möjligt för organisationer att lagra filer på sin egen infrastruktur i stället för hos publika molnleverantörer. Den exponerade databasen tillhörde dock Nextclouds egen webbhotellsmiljö och inte kundernas installationer.
Enligt företaget orsakade en felkonfiguration i webbhotellsinfrastrukturen exponeringen. Nextcloud betonade samtidigt att problemet inte hade någon koppling till själva Nextcloud-plattformen.
Efter den interna utredningen anmälde företaget även händelsen till den ansvariga statliga dataskyddsmyndigheten.
Tusentals känsliga filer exponerades
Forskarna hittade ett stort antal interna dokument i databasen.
De exponerade filerna innehöll bland annat fakturor, avtal, e-postmeddelanden och medarbetaruppgifter. Forskarna hittade även shell- och Python-skript som kunder använder för att installera och hantera Nextcloud-miljöer.
Vissa av skripten innehöll hårdkodade databasuppgifter. Forskarna upptäckte också okrypterat e-postinnehåll, arbetsrelaterade e-postadresser, information om fildelning, dokumentmetadata och MD5-hashvärden.
Flera poster avslöjade dessutom information om kundorganisationer, däribland affärsavtal, projektdetaljer och omfattningen av kundernas implementationer.
Kund- och medarbetaruppgifter fanns i läckan
De exponerade fakturorna avslöjade medarbetarnas e-postadresser, kundernas namn, företagsadresser och kontaktuppgifter.
Forskarna identifierade också e-postdomäner som tillhör stora webbhotellsleverantörer, däribland IONOS och STRATO. Vissa poster hänvisade även till tyska offentliga organisationer, bland annat utbildningsministeriet i Nordrhein-Westfalen.
Dessutom innehöll databasen listor över användare som registrerat sig för betafunktioner och andra Nextcloud-integrationer. Dessa poster avslöjade fullständiga namn och företagsanknutna e-postadresser.
Nextcloud uppger att kundernas servrar förblev säkra
Nextcloud uppger att händelsen endast påverkade företagets interna webbhotellsinfrastruktur.
Företaget säger att angriparna inte fick åtkomst till kundernas servrar, partnermiljöer eller andra användarinstallationer. Företagets utredning visade inte heller några tecken på att någon utnyttjade den exponerade databasen innan den säkrades.
Även om forskarna inte hittade några bevis på obehörig åtkomst varnar de för att automatiserade skanningsverktyg kontinuerligt söker efter exponerade databaser på internet. Därför kan andra aktörer ha upptäckt databasen innan problemet åtgärdades.
Forskare varnar för nätfiske och andra säkerhetsrisker
Nextcloud-läckan kan öka risken för riktade nätfiskeattacker mot både anställda och kunder.
Angripare kan använda exponerade fakturor, avtal och e-postadresser för att skapa trovärdiga nätfiskekampanjer genom att utge sig för att vara betrodda kontakter. De läckta installationsskripten kan dessutom hjälpa angripare att identifiera svagheter i kundernas miljöer och därmed göra framtida attacker mer effektiva.
Händelsen visar hur en enda felkonfiguration i infrastrukturen kan exponera stora mängder känslig affärsinformation, även när kundernas egna system inte påverkas.


0 svar till ”Nextcloud-läcka exponerar 367 000 interna poster efter fel i webbhotellsmiljön”