Vulnerabilidad en los nombres de archivo en los controladores "DownloadResponse" en Nextcloud Server (CVE-2021-32679)
Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
12/07/2021
Última modificación:
07/11/2023
Descripción
Nextcloud Server es un paquete de Nextcloud que maneja el almacenamiento de datos. En versiones anteriores a la 19.0.13, 20.0.11 y 21.0.3, los nombres de archivo no se escapaban por defecto en los controladores que usaban "DownloadResponse". Cuando un nombre de archivo suministrado por el usuario se pasaba sin sanear en un "DownloadResponse", esto podía ser usado para engañar a usuarios para que descargaran archivos maliciosos con una extensión de archivo benigna. Esto se reflejaba en comportamientos de la interfaz de usuario en los que las aplicaciones de Nextcloud mostraban una extensión de archivo benigna (por ejemplo, JPEG), pero el archivo se descargaba en realidad con una extensión de archivo ejecutable. La vulnerabilidad está parcheada En versiones 19.0.13, 20.0.11 y 21.0.3. Los administradores de las instancias de Nextcloud no presentan una solución disponible, pero los desarrolladores de aplicaciones Nextcloud pueden escapar manualmente el nombre del archivo antes de pasarlo a "DownloadResponse"
Impacto
Puntuación base 3.x
8.80
Gravedad 3.x
ALTA
Puntuación base 2.0
6.80
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:nextcloud:nextcloud_server:*:*:*:*:*:*:*:* | 19.0.13 (excluyendo) | |
| cpe:2.3:a:nextcloud:nextcloud_server:*:*:*:*:*:*:*:* | 20.0.0 (incluyendo) | 20.0.11 (excluyendo) |
| cpe:2.3:a:nextcloud:nextcloud_server:*:*:*:*:*:*:*:* | 21.0.0 (incluyendo) | 21.0.3 (excluyendo) |
| cpe:2.3:o:fedoraproject:fedora:33:*:*:*:*:*:*:* | ||
| cpe:2.3:o:fedoraproject:fedora:34:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- https://github.com/nextcloud/security-advisories/security/advisories/GHSA-3hjp-26x8-mhf6
- https://github.com/nextcloud/server/pull/27354
- https://hackerone.com/reports/1215263
- https://lists.fedoraproject.org/archives/list/package-announce%40lists.fedoraproject.org/message/BVZS26RDME2DYTKET5AECRIZDFUGR2AZ/
- https://lists.fedoraproject.org/archives/list/package-announce%40lists.fedoraproject.org/message/J63NBVPR2AQCAWRNDOZSGRY5II4WS2CZ/
- https://security.gentoo.org/glsa/202208-17



