Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en un endpoint de la API en Nextcloud Desktop Client (CVE-2021-32728)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-295 Validación incorrecta de certificados
Fecha de publicación:
18/08/2021
Última modificación:
04/10/2022

Descripción

Nextcloud Desktop Client es una herramienta para sincronizar archivos del Servidor Nextcloud con un ordenador. Los clientes usando la función de cifrado de extremo a extremo de Nextcloud descargan la clave pública y privada por medio de un endpoint de la API. En versiones anteriores a 3.3.0, el cliente Nextcloud Desktop no comprueba si una clave privada pertenece a un certificado público descargado previamente. Si la instancia de Nextcloud sirve una clave pública maliciosa, los datos se cifrarían para esta clave y, por tanto, podrían ser accesibles para un actor malicioso. Este problema es corregido en Nextcloud Desktop Client versión 3.3.0. No se presentan soluciones conocidas aparte de la actualización.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:nextcloud:desktop:*:*:*:*:*:*:*:* 3.3.0 (excluyendo)
cpe:2.3:o:debian:debian_linux:10.0:*:*:*:*:*:*:*
cpe:2.3:o:debian:debian_linux:11.0:*:*:*:*:*:*:*