Vulnerabilidad en un enlace de Drop en la Interfaz de Usuario en Nextcloud Server (CVE-2021-32655)
Gravedad CVSS v3.1:
BAJA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
01/06/2021
Última modificación:
26/10/2022
Descripción
Nextcloud Server es un paquete de Nextcloud que maneja el almacenamiento de datos. En versiones anteriores a 19.0.11, 20.0.10 y 21.0.2, un atacante es capaz de convertir un enlace de Drop de archivos en un recurso compartido federado. Esto causa un problema en el lado de la Interfaz de Usuario del usuario que comparte. Cuando el usuario que comparte abre el panel para compartir y trata de eliminar los privilegios "Create" de este recurso compartido inesperado, el servidor de Nextcloud concede silenciosamente al recurso compartido privilegios de lectura. La vulnerabilidad está parcheada en versiones 19.0.11, 20.0.10 y 21.0.2. No se sabe que existan soluciones alternativas
Impacto
Puntuación base 3.x
3.50
Gravedad 3.x
BAJA
Puntuación base 2.0
3.50
Gravedad 2.0
BAJA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:nextcloud:nextcloud_server:*:*:*:*:*:*:*:* | 19.0.11 (excluyendo) | |
cpe:2.3:a:nextcloud:nextcloud_server:*:*:*:*:*:*:*:* | 20.0.0 (incluyendo) | 20.0.10 (excluyendo) |
cpe:2.3:a:nextcloud:nextcloud_server:*:*:*:*:*:*:*:* | 21.0.0 (incluyendo) | 21.0.2 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página