Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Nextcloud talk (CVE-2021-41180)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-601 Redireccionamiento de URL a sitio no confiable (Open Redirect)
Fecha de publicación:
08/03/2022
Última modificación:
15/03/2022

Descripción

Nextcloud talk es un servicio de mensajería de autoalojamiento. En versiones anteriores a la 12.1.2 un atacante es capaz de controlar el enlace de una vista previa de geolocalización en la aplicación Nextcloud Talk debido a una falta de validación en el enlace. Esto podía dar lugar a una redirección abierta, pero requería la interacción del usuario. Esto sólo afectaba a los usuarios del cliente Android Talk. Se recomienda actualizar la aplicación Nextcloud Talk a la versión 12.1.2. No se presentan medidas de mitigación conocidas

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:nextcloud:talk:*:*:*:*:*:android:*:* 12.1.2 (excluyendo)