Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el servidor de Nextcloud (CVE-2021-41241)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
08/03/2022
Última modificación:
25/10/2022

Descripción

El servidor de Nextcloud es un sistema autoalojado diseñado para proporcionar servicios de estilo en la nube. La aplicación groupfolders para Nextcloud permite compartir una carpeta con un grupo de personas. Además, permite establecer "permisos avanzados" en las subcarpetas, por ejemplo, un usuario podría tener acceso a la carpeta de grupo pero no a subcarpetas específicas. Debido a la falta de comprobación de permisos en las versiones afectadas, un usuario podría seguir accediendo a estas subcarpetas copiando la carpeta de grupo a otra ubicación. Se recomienda actualizar el servidor Nextcloud a la versión 20.0.14, 21.0.6 o 22.2.1. Los usuarios que no puedan actualizarse deberán desactivar la aplicación "groupfolders" en la configuración del administrador

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:nextcloud:nextcloud_server:*:*:*:*:*:*:*:* 20.0.14 (excluyendo)
cpe:2.3:a:nextcloud:nextcloud_server:*:*:*:*:*:*:*:* 21.0.0 (incluyendo) 21.0.6 (excluyendo)
cpe:2.3:a:nextcloud:nextcloud_server:22.2.0:*:*:*:*:*:*:*