Vulnerabilidad en ownCloud Desktop Client (CVE-2015-4456)
Gravedad CVSS v2.0:
BAJA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
26/10/2015
Última modificación:
12/04/2025
Descripción
ownCloud Desktop Client en versiones anteriores a 1.8.2 no llama a QNetworkReply::ignoreSslErrors con la lista de errores a ignorar, lo que permite a atacantes man-in-the-middle eludir la decisión de no confiar en el certificado de usuario y obtener información sensible aprovechando un certificado autofirmado y una conexión a un servidor usando su propio certificado autofirmado.
Impacto
Puntuación base 2.0
2.60
Gravedad 2.0
BAJA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:owncloud:owncloud_desktop_client:*:*:*:*:*:*:*:* | 1.8.1 (incluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- http://www.debian.org/security/2015/dsa-3363
- http://www.securityfocus.com/bid/75354
- https://github.com/owncloud/client/issues/3283
- https://owncloud.org/security/advisory/?id=oc-sa-2015-009
- http://www.debian.org/security/2015/dsa-3363
- http://www.securityfocus.com/bid/75354
- https://github.com/owncloud/client/issues/3283
- https://owncloud.org/security/advisory/?id=oc-sa-2015-009



