Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Nextcloud Server, Nextcloud Talk y Nextcloud Deck (CVE-2019-15619)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
04/02/2020
Última modificación:
12/02/2020

Descripción

Una neutralización inapropiada de los nombres de archivo, nombres de conversación y nombres de tarjeta en Nextcloud Server versión 16.0.3, Nextcloud Talk versión 6.0.3 y Nextcloud Deck versión 0.6.5, causa una vulnerabilidad de tipo XSS cuando se vinculan entre sí en un proyecto.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:nextcloud:deck:*:*:*:*:*:*:*:* 0.6.6 (excluyendo)
cpe:2.3:a:nextcloud:nextcloud_server:*:*:*:*:*:*:*:* 16.0.4 (excluyendo)
cpe:2.3:a:nextcloud:talk:*:*:*:*:*:*:*:* 6.0.4 (excluyendo)