Vulnerabilidad en ownCloud para Android (CVE-2023-24804)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-22
Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
13/02/2023
Última modificación:
26/03/2025
Descripción
La aplicación ownCloud para Android permite a los usuarios de ownCloud acceder, compartir y editar archivos y carpetas. Antes de la versión 3.0, la aplicación tenía una solución incompleta para un problema de Path Traversal y era vulnerable a dos métodos de omisión. Las omisiones pueden dar lugar a la divulgación de información al cargar los archivos internos de la aplicación y a la escritura arbitraria de archivos al cargar archivos de texto plano (aunque limitado por la extensión .txt). La versión 3.0 corrige las omisiones reportadas.
Impacto
Puntuación base 3.x
5.00
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:owncloud:owncloud_client:*:*:*:*:*:android:*:* | 3.0.0 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- https://hackerone.com/reports/377107
- https://owncloud.com/security-advisories/oc-sa-2023-001/
- https://securitylab.github.com/advisories/GHSL-2022-059_GHSL-2022-060_Owncloud_Android_app/
- https://hackerone.com/reports/377107
- https://owncloud.com/security-advisories/oc-sa-2023-001/
- https://securitylab.github.com/advisories/GHSL-2022-059_GHSL-2022-060_Owncloud_Android_app/