Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Nextcloud Desktop Client (CVE-2024-37885)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-94 Control incorrecto de generación de código (Inyección de código)
Fecha de publicación:
14/06/2024
Última modificación:
19/08/2024

Descripción

Nextcloud Desktop Client es una herramienta para sincronizar archivos desde Nextcloud Server con su computadora. Una inyección de código en Nextcloud Desktop Client para macOS permitió cargar código arbitrario al iniciar el cliente con DYLD_INSERT_LIBRARIES configurado en el entorno. Se recomienda actualizar el cliente de escritorio Nextcloud a 3.12.0.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:nextcloud:desktop:*:*:*:*:*:*:*:* 3.12.0 (excluyendo)
cpe:2.3:o:apple:macos:-:*:*:*:*:*:*:*