Vulnerabilidad en un endpoint de la API en Nextcloud Desktop Client (CVE-2021-32728)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-295
Validación incorrecta de certificados
Fecha de publicación:
18/08/2021
Última modificación:
04/10/2022
Descripción
Nextcloud Desktop Client es una herramienta para sincronizar archivos del Servidor Nextcloud con un ordenador. Los clientes usando la función de cifrado de extremo a extremo de Nextcloud descargan la clave pública y privada por medio de un endpoint de la API. En versiones anteriores a 3.3.0, el cliente Nextcloud Desktop no comprueba si una clave privada pertenece a un certificado público descargado previamente. Si la instancia de Nextcloud sirve una clave pública maliciosa, los datos se cifrarían para esta clave y, por tanto, podrían ser accesibles para un actor malicioso. Este problema es corregido en Nextcloud Desktop Client versión 3.3.0. No se presentan soluciones conocidas aparte de la actualización.
Impacto
Puntuación base 3.x
6.50
Gravedad 3.x
MEDIA
Puntuación base 2.0
4.00
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:nextcloud:desktop:*:*:*:*:*:*:*:* | 3.3.0 (excluyendo) | |
cpe:2.3:o:debian:debian_linux:10.0:*:*:*:*:*:*:* | ||
cpe:2.3:o:debian:debian_linux:11.0:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página