Vulnerabilidad en Nextcloud Mail (CVE-2022-31132)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-918
Falsificación de solicitud en servidor (SSRF)
Fecha de publicación:
04/08/2022
Última modificación:
10/08/2022
Descripción
Nextcloud Mail es una aplicación de correo electrónico para el producto nextcloud personal cloud. Las versiones afectadas son enviadas con un minificador de CSS en la ruta "./vendor/cerdic/css-tidy/css_optimiser.php". El acceso al minificador no está restringido y puede conllevar a un ataque de tipo Server-Side Request Forgery (SSRF). Es recomendado actualizar a Mail versión 1.12.7 o Mail versión 1.13.6. Los usuarios que no puedan actualizar pueden eliminar manualmente el archivo ubicado en "./vendor/cerdic/css-tidy/css_optimiser.php"
Impacto
Puntuación base 3.x
9.80
Gravedad 3.x
CRÍTICA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:nextcloud:mail:*:*:*:*:*:*:*:* | 1.12.8 (excluyendo) | |
| cpe:2.3:a:nextcloud:mail:*:*:*:*:*:*:*:* | 1.13.0 (incluyendo) | 1.13.6 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



