Vulnerabilidad en los tokens de la aplicación en Nextcloud Server (CVE-2021-32688)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-285
Autorización incorrecta
Fecha de publicación:
12/07/2021
Última modificación:
07/11/2023
Descripción
Nextcloud Server es un paquete de Nextcloud que maneja el almacenamiento de datos. Nextcloud Server soporta tokens específicos de la aplicación para fines de autenticación. Estos tokens se supone que le conceden a una aplicación específica (por ejemplo, clientes de sincronización DAV), y también pueden ser configurados por el usuario para no tener ningún acceso al sistema de archivos. Debido a una falta de comprobación de permisos, los tokens podían cambiar sus propios permisos en versiones anteriores a 19.0.13, 20.0.11 y 21.0.3. Así, los tokens limitados al sistema de archivos podían concederse a sí mismos acceso al sistema de archivos. El problema está parcheado En versiones 19.0.13, 20.0.11 y 21.0.3. No se conocen soluciones aparte de la actualización
Impacto
Puntuación base 3.x
8.80
Gravedad 3.x
ALTA
Puntuación base 2.0
7.50
Gravedad 2.0
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:nextcloud:nextcloud_server:*:*:*:*:*:*:*:* | 19.0.13 (excluyendo) | |
| cpe:2.3:a:nextcloud:nextcloud_server:*:*:*:*:*:*:*:* | 20.0.0 (incluyendo) | 20.0.11 (excluyendo) |
| cpe:2.3:a:nextcloud:nextcloud_server:*:*:*:*:*:*:*:* | 21.0.0 (incluyendo) | 21.0.3 (excluyendo) |
| cpe:2.3:o:fedoraproject:fedora:33:*:*:*:*:*:*:* | ||
| cpe:2.3:o:fedoraproject:fedora:34:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- https://github.com/nextcloud/security-advisories/security/advisories/GHSA-48m7-7r2r-838r
- https://github.com/nextcloud/server/pull/27000
- https://hackerone.com/reports/1193321
- https://lists.fedoraproject.org/archives/list/package-announce%40lists.fedoraproject.org/message/BVZS26RDME2DYTKET5AECRIZDFUGR2AZ/
- https://lists.fedoraproject.org/archives/list/package-announce%40lists.fedoraproject.org/message/J63NBVPR2AQCAWRNDOZSGRY5II4WS2CZ/
- https://security.gentoo.org/glsa/202208-17



