Vulnerabilidad en el servidor de Nextcloud (CVE-2021-41241)
Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
08/03/2022
Última modificación:
25/10/2022
Descripción
El servidor de Nextcloud es un sistema autoalojado diseñado para proporcionar servicios de estilo en la nube. La aplicación groupfolders para Nextcloud permite compartir una carpeta con un grupo de personas. Además, permite establecer "permisos avanzados" en las subcarpetas, por ejemplo, un usuario podría tener acceso a la carpeta de grupo pero no a subcarpetas específicas. Debido a la falta de comprobación de permisos en las versiones afectadas, un usuario podría seguir accediendo a estas subcarpetas copiando la carpeta de grupo a otra ubicación. Se recomienda actualizar el servidor Nextcloud a la versión 20.0.14, 21.0.6 o 22.2.1. Los usuarios que no puedan actualizarse deberán desactivar la aplicación "groupfolders" en la configuración del administrador
Impacto
Puntuación base 3.x
4.30
Gravedad 3.x
MEDIA
Puntuación base 2.0
4.00
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:nextcloud:nextcloud_server:*:*:*:*:*:*:*:* | 20.0.14 (excluyendo) | |
| cpe:2.3:a:nextcloud:nextcloud_server:*:*:*:*:*:*:*:* | 21.0.0 (incluyendo) | 21.0.6 (excluyendo) |
| cpe:2.3:a:nextcloud:nextcloud_server:22.2.0:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



