Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en un enlace de Drop en la Interfaz de Usuario en Nextcloud Server (CVE-2021-32655)

Gravedad CVSS v3.1:
BAJA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
01/06/2021
Última modificación:
26/10/2022

Descripción

Nextcloud Server es un paquete de Nextcloud que maneja el almacenamiento de datos. En versiones anteriores a 19.0.11, 20.0.10 y 21.0.2, un atacante es capaz de convertir un enlace de Drop de archivos en un recurso compartido federado. Esto causa un problema en el lado de la Interfaz de Usuario del usuario que comparte. Cuando el usuario que comparte abre el panel para compartir y trata de eliminar los privilegios "Create" de este recurso compartido inesperado, el servidor de Nextcloud concede silenciosamente al recurso compartido privilegios de lectura. La vulnerabilidad está parcheada en versiones 19.0.11, 20.0.10 y 21.0.2. No se sabe que existan soluciones alternativas

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:nextcloud:nextcloud_server:*:*:*:*:*:*:*:* 19.0.11 (excluyendo)
cpe:2.3:a:nextcloud:nextcloud_server:*:*:*:*:*:*:*:* 20.0.0 (incluyendo) 20.0.10 (excluyendo)
cpe:2.3:a:nextcloud:nextcloud_server:*:*:*:*:*:*:*:* 21.0.0 (incluyendo) 21.0.2 (excluyendo)