Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Nextcloud Server, ownCloud Server. (CVE-2016-9463)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
28/03/2017
Última modificación:
20/04/2025

Descripción

Nextcloud Server en versiones anteriores a 9.0.54 y 10.0.1 y ownCloud Server en versiones anteirores a 9.1.2, 9.0.6 y 8.2.9 sufren de Bypass de autenticación de usuario SMB. Nextcloud/ownCloud Incluye un componente de autenticación SMB opcional y no predeterminado que permite autenticar a los usuarios en un servidor SMB. Este backend se implementa de una manera que intenta conectarse a un servidor SMB y si eso sucede considerar al usuario conectado. El backend no tomó correctamente en cuenta los servidores SMB que tienen cualquier tipo de configuración anónima. Este es el valor predeterminado en los servidores SMB en la actualidad y permite a un atacante no autenticado acceder a una cuenta sin credenciales válidas. Nota: El servidor SMB está deshabilitado de forma predeterminada y requiere una configuración manual en el archivo de configuración Nextcloud/ownCloud. Si no has configurado el servidor SMB, no te verás afectado por esta vulnerabilidad.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:nextcloud:nextcloud_server:*:*:*:*:*:*:*:* 9.0.54 (excluyendo)
cpe:2.3:a:nextcloud:nextcloud_server:*:*:*:*:*:*:*:* 10.0.0 (incluyendo) 10.0.1 (excluyendo)
cpe:2.3:a:owncloud:owncloud:*:*:*:*:*:*:*:* 8.2.0 (incluyendo) 8.2.9 (excluyendo)
cpe:2.3:a:owncloud:owncloud:*:*:*:*:*:*:*:* 9.0.0 (incluyendo) 9.0.4 (excluyendo)
cpe:2.3:a:owncloud:owncloud:*:*:*:*:*:*:*:* 9.1.0 (incluyendo) 9.1.2 (excluyendo)