Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en las imágenes en los correos electrónicos en Nextcloud Mail (CVE-2021-32707)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
12/07/2021
Última modificación:
20/11/2024

Descripción

Nextcloud Mail es una aplicación de correo para Nextcloud. En versiones anteriores a 1.9.6, la aplicación Nextcloud Mail no renderiza, por defecto, las imágenes en los correos electrónicos para no filtrar el estado de lectura. El filtro de privacidad produce un fallo en filtrar las imágenes con un atributo CSS "background-image". Nótese que las imágenes seguían pasando mediante el proxy de imágenes de Nextcloud, y por lo tanto no había ningún filtrado de IP. El problema fue parcheado en versiones 1.9.6 y 1.10.0. No se conoce ninguna solución

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:nextcloud:mail:*:*:*:*:*:*:*:* 1.9.6 (excluyendo)