Vulnerabilidad en Nextcloud Server (CVE-2016-9462)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-275
Errores con los permisos
Fecha de publicación:
28/03/2017
Última modificación:
20/04/2025
Descripción
Nextcloud Server en versiones anteriores a 9.0.52 & ownCloud Server en versiones anteriores a 9.0.4 no están verificando correctamente los privilegios de restauración al restaurar un archivo. La capacidad de restauración de Nextcloud/ownCloud no estaba verificando si un usuario sólo tiene acceso de sólo lectura a un recurso compartido. Así, un usuario con acceso de sólo lectura fue capaz de restaurar versiones antiguas.
Impacto
Puntuación base 3.x
4.30
Gravedad 3.x
MEDIA
Puntuación base 2.0
4.00
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:nextcloud:nextcloud_server:*:*:*:*:*:*:*:* | 9.0.52 (excluyendo) | |
cpe:2.3:a:owncloud:owncloud:*:*:*:*:*:*:*:* | 9.0.4 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- http://www.securityfocus.com/bid/97285
- https://github.com/nextcloud/server/commit/1208953ba1d4d55a18a639846bbcdd66a2d5bc5e
- https://github.com/owncloud/core/commit/23383080731d092e079986464a8c4c9ffcb79f4c
- https://github.com/owncloud/core/commit/3b056fa68ce502ceb0db9b446dab3b9e7b10dd13
- https://github.com/owncloud/core/commit/c93eca49c32428ece03dd67042772d5fa62c8d6e
- https://github.com/owncloud/core/commit/d31720b6f1e8c8dfeb5e8805ab35ad7c8000b2f1
- https://hackerone.com/reports/146067
- https://nextcloud.com/security/advisory/?id=nc-sa-2016-005
- https://owncloud.org/security/advisory/?id=oc-sa-2016-015
- http://www.securityfocus.com/bid/97285
- https://github.com/nextcloud/server/commit/1208953ba1d4d55a18a639846bbcdd66a2d5bc5e
- https://github.com/owncloud/core/commit/23383080731d092e079986464a8c4c9ffcb79f4c
- https://github.com/owncloud/core/commit/3b056fa68ce502ceb0db9b446dab3b9e7b10dd13
- https://github.com/owncloud/core/commit/c93eca49c32428ece03dd67042772d5fa62c8d6e
- https://github.com/owncloud/core/commit/d31720b6f1e8c8dfeb5e8805ab35ad7c8000b2f1
- https://hackerone.com/reports/146067
- https://nextcloud.com/security/advisory/?id=nc-sa-2016-005
- https://owncloud.org/security/advisory/?id=oc-sa-2016-015