Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Nextcloud Mail (CVE-2022-31132)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-918 Falsificación de solicitud en servidor (SSRF)
Fecha de publicación:
04/08/2022
Última modificación:
10/08/2022

Descripción

Nextcloud Mail es una aplicación de correo electrónico para el producto nextcloud personal cloud. Las versiones afectadas son enviadas con un minificador de CSS en la ruta "./vendor/cerdic/css-tidy/css_optimiser.php". El acceso al minificador no está restringido y puede conllevar a un ataque de tipo Server-Side Request Forgery (SSRF). Es recomendado actualizar a Mail versión 1.12.7 o Mail versión 1.13.6. Los usuarios que no puedan actualizar pueden eliminar manualmente el archivo ubicado en "./vendor/cerdic/css-tidy/css_optimiser.php"

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:nextcloud:mail:*:*:*:*:*:*:*:* 1.12.8 (excluyendo)
cpe:2.3:a:nextcloud:mail:*:*:*:*:*:*:*:* 1.13.0 (incluyendo) 1.13.6 (excluyendo)