Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el almacenamiento de datos en Nextcloud Server (CVE-2021-32654)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
01/06/2021
Última modificación:
26/10/2022

Descripción

Nextcloud Server es un paquete de Nextcloud que maneja el almacenamiento de datos. En versiones anteriores a 19.0.11, 20.0.10 y 21.0.2, un atacante puede recibir privilegios de escritura y lectura en cualquier recurso compartido de archivo federado. Dado que los enlaces públicos pueden ser agregados como archivos compartidos federados, esto también puede ser explotado en cualquier enlace público. Los usuarios pueden actualizar a versiones parcheadas (19.0.11, 20.0.10 o 21.0.2) o, como solución alternativa, deshabilitar el uso compartido de archivos federados

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:nextcloud:nextcloud_server:*:*:*:*:*:*:*:* 19.0.11 (excluyendo)
cpe:2.3:a:nextcloud:nextcloud_server:*:*:*:*:*:*:*:* 20.0.0 (incluyendo) 20.0.10 (excluyendo)
cpe:2.3:a:nextcloud:nextcloud_server:*:*:*:*:*:*:*:* 21.0.0 (incluyendo) 21.0.2 (excluyendo)