Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en las implementaciones externas de almacenamiento de archivos en Collabora Online (CVE-2021-32744)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
21/07/2021
Última modificación:
30/07/2021

Descripción

Collabora Online es una suite de office colaborativa online. En las versiones anteriores a 4.2.17-1 y versión 6.4.9-5, unos atacantes no autenticados pueden obtener acceso a archivos que están abiertos actualmente por otros usuarios en el editor de Collabora Online. Para una explotación con éxito, el atacante debe adivinar el identificador del archivo - la predictibilidad de este identificador de archivo depende de las implementaciones externas de almacenamiento de archivos (esto es una potencial vulnerabilidad "IDOR" - Insecure Direct Object Reference -). Las versiones 4.2.17-1 y 6.4.9-5 contienen parches para este problema. No hay ninguna solución conocida, excepto la actualización de la aplicación Collabora Online a una de las versiones parcheadas

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:collabora:online:*:*:*:*:*:*:*:* 4.2.17-1 (excluyendo)
cpe:2.3:a:collabora:online:*:*:*:*:*:*:*:* 6.4.0 (incluyendo) 6.4.9-5 (excluyendo)