Vulnerabilidad en Nextcloud Server (CVE-2025-47790)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-287
Autenticación incorrecta
Fecha de publicación:
16/05/2025
Última modificación:
30/09/2025
Descripción
Nextcloud Server es un sistema de nube personal autoalojado. Las versiones anteriores a 29.0.15, 30.0.9 y 31.0.3, y las anteriores a 26.0.13.15, 27.1.11.15, 28.0.14.6, 29.0.15, 30.0.9 y 31.0.3, presentan un error en la gestión de sesiones. Este error omitía la confirmación del segundo factor tras iniciar sesión correctamente con el nombre de usuario y la contraseña cuando el servidor estaba configurado con `remember_login_cookie_lifetime` a `0`, una vez que la sesión expiraba en la página para seleccionar el segundo factor y se recargaba la página. Nextcloud Server 29.0.15, 30.0.9 y 31.0.3, y Nextcloud Enterprise Server se han actualizado a 26.0.13.15, 27.1.11.15, 28.0.14.6, 29.0.15, 30.0.9 y 31.0.3, y contienen un parche. Como solución alternativa, configure `remember_login_cookie_lifetime` en config.php con un valor distinto de `0`, por ejemplo, `900`. Tenga en cuenta que esto solo es una solución alternativa para las nuevas sesiones creadas después del cambio de configuración. El administrador del sistema puede eliminar las sesiones afectadas.
Impacto
Puntuación base 3.x
6.40
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:nextcloud:nextcloud_server:*:*:*:*:enterprise:*:*:* | 26.0.0 (incluyendo) | 26.0.13.15 (excluyendo) |
| cpe:2.3:a:nextcloud:nextcloud_server:*:*:*:*:enterprise:*:*:* | 27.0.0 (incluyendo) | 27.1.11.15 (excluyendo) |
| cpe:2.3:a:nextcloud:nextcloud_server:*:*:*:*:enterprise:*:*:* | 28.0.0 (incluyendo) | 28.0.14.6 (excluyendo) |
| cpe:2.3:a:nextcloud:nextcloud_server:*:*:*:*:-:*:*:* | 29.0.0 (incluyendo) | 29.0.15 (excluyendo) |
| cpe:2.3:a:nextcloud:nextcloud_server:*:*:*:*:enterprise:*:*:* | 29.0.0 (incluyendo) | 29.0.15 (excluyendo) |
| cpe:2.3:a:nextcloud:nextcloud_server:*:*:*:*:-:*:*:* | 30.0.0 (incluyendo) | 30.0.9 (excluyendo) |
| cpe:2.3:a:nextcloud:nextcloud_server:*:*:*:*:enterprise:*:*:* | 30.0.0 (incluyendo) | 30.0.9 (excluyendo) |
| cpe:2.3:a:nextcloud:nextcloud_server:*:*:*:*:-:*:*:* | 31.0.0 (incluyendo) | 31.0.3 (excluyendo) |
| cpe:2.3:a:nextcloud:nextcloud_server:*:*:*:*:enterprise:*:*:* | 31.0.0 (incluyendo) | 31.0.3 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



