Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la opción create a public link en el backend en Pydio Cells (CVE-2020-12848)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-287 Autenticación incorrecta
Fecha de publicación:
05/06/2020
Última modificación:
21/07/2021

Descripción

En Pydio Cells versión 2.0.4, una vez que un usuario autenticado comparte un archivo seleccionando la opción create a public link, se crea una cuenta de usuario compartida oculta en el backend con un nombre de usuario aleatorio. Un usuario anónimo que obtiene un enlace público valido puede obtener el nombre de usuario y la contraseña ocultos asociados a la cuenta y proceder a iniciar sesión en la aplicación web. Una vez que haya iniciado sesión en la aplicación web con la cuenta de usuario oculta, ahora se pueden llevar a cabo algunas acciones que no estaban disponibles con el enlace público compartido

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:pydio:cells:2.0.4:*:*:*:*:*:*:*