Vulnerabilidad en el recurso compartido federado en Nextcloud Server (CVE-2021-32656)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-284
Control de acceso incorrecto
Fecha de publicación:
01/06/2021
Última modificación:
25/10/2022
Descripción
Nextcloud Server es un paquete de Nextcloud que se encarga del almacenamiento de datos. Se presenta una vulnerabilidad en el recurso compartido federado en las versiones anteriores a la 19.0.11, 20.0.10 y 21.0.2. Un atacante puede obtener acceso a información básica sobre los usuarios de un servidor al acceder a un enlace público que un usuario legítimo del servidor haya añadido como recurso compartido federado. Esto ocurre porque Nextcloud admite compartir usuarios registrados con otros servidores Nextcloud, lo que puede hacerse automáticamente al seleccionar el ajuste "Add server automatically once a federated share was created successfully". La vulnerabilidad está parcheada en versiones 19.0.11, 20.0.10 y 21.0.2 Como solución, deshabilitar la opción "Add server automatically once a federated share was created successfully" en la configuración de Nextcloud
Impacto
Puntuación base 3.x
8.60
Gravedad 3.x
ALTA
Puntuación base 2.0
5.00
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:nextcloud:nextcloud_server:*:*:*:*:*:*:*:* | 19.0.11 (excluyendo) | |
| cpe:2.3:a:nextcloud:nextcloud_server:*:*:*:*:*:*:*:* | 20.0.0 (incluyendo) | 20.0.10 (excluyendo) |
| cpe:2.3:a:nextcloud:nextcloud_server:*:*:*:*:*:*:*:* | 21.0.0 (incluyendo) | 21.0.2 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



