Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Nextcloud Server (CVE-2017-0936)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
28/03/2018
Última modificación:
09/10/2019

Descripción

Nextcloud Server en versiones anteriores a la 11.0.7 y versiones 12.0.5 contiene una vulnerabilidad de omisión de autorización mediante una clave controlada por el usuario. La falta de una verificación de propiedad permitía a los usuarios con sesión iniciada modificar el alcance de las contraseñas de la aplicación de otros usuarios. Hay que tener en cuenta que las contraseñas de app no se revelaban de por sí y que el error no se puede utilizar para identificarse como otro usuario.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:nextcloud:nextcloud_server:*:*:*:*:*:*:*:* 11.0.7 (excluyendo)
cpe:2.3:a:nextcloud:nextcloud_server:12.0.5:*:*:*:*:*:*:*