Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el recurso compartido federado en Nextcloud Server (CVE-2021-32656)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-284 Control de acceso incorrecto
Fecha de publicación:
01/06/2021
Última modificación:
25/10/2022

Descripción

Nextcloud Server es un paquete de Nextcloud que se encarga del almacenamiento de datos. Se presenta una vulnerabilidad en el recurso compartido federado en las versiones anteriores a la 19.0.11, 20.0.10 y 21.0.2. Un atacante puede obtener acceso a información básica sobre los usuarios de un servidor al acceder a un enlace público que un usuario legítimo del servidor haya añadido como recurso compartido federado. Esto ocurre porque Nextcloud admite compartir usuarios registrados con otros servidores Nextcloud, lo que puede hacerse automáticamente al seleccionar el ajuste "Add server automatically once a federated share was created successfully". La vulnerabilidad está parcheada en versiones 19.0.11, 20.0.10 y 21.0.2 Como solución, deshabilitar la opción "Add server automatically once a federated share was created successfully" en la configuración de Nextcloud

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:nextcloud:nextcloud_server:*:*:*:*:*:*:*:* 19.0.11 (excluyendo)
cpe:2.3:a:nextcloud:nextcloud_server:*:*:*:*:*:*:*:* 20.0.0 (incluyendo) 20.0.10 (excluyendo)
cpe:2.3:a:nextcloud:nextcloud_server:*:*:*:*:*:*:*:* 21.0.0 (incluyendo) 21.0.2 (excluyendo)