Vulnerabilidad en las implementaciones externas de almacenamiento de archivos en Collabora Online (CVE-2021-32744)
Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
21/07/2021
Última modificación:
30/07/2021
Descripción
Collabora Online es una suite de office colaborativa online. En las versiones anteriores a 4.2.17-1 y versión 6.4.9-5, unos atacantes no autenticados pueden obtener acceso a archivos que están abiertos actualmente por otros usuarios en el editor de Collabora Online. Para una explotación con éxito, el atacante debe adivinar el identificador del archivo - la predictibilidad de este identificador de archivo depende de las implementaciones externas de almacenamiento de archivos (esto es una potencial vulnerabilidad "IDOR" - Insecure Direct Object Reference -). Las versiones 4.2.17-1 y 6.4.9-5 contienen parches para este problema. No hay ninguna solución conocida, excepto la actualización de la aplicación Collabora Online a una de las versiones parcheadas
Impacto
Puntuación base 3.x
7.50
Gravedad 3.x
ALTA
Puntuación base 2.0
5.00
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:collabora:online:*:*:*:*:*:*:*:* | 4.2.17-1 (excluyendo) | |
| cpe:2.3:a:collabora:online:*:*:*:*:*:*:*:* | 6.4.0 (incluyendo) | 6.4.9-5 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



