Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en los mensajes de excepción literales al usuario en Nextcloud (CVE-2021-39223)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
25/10/2021
Última modificación:
29/10/2021

Descripción

Nextcloud es una plataforma de productividad de código abierto y auto-alojada. La aplicación Nextcloud Richdocuments versiones anteriores a 3.8.6 y 4.2.3, devolvía mensajes de excepción literales al usuario. Esto podría resultar en una revelación de la ruta completa en los archivos compartidos. (por ejemplo, un atacante podría ver que el archivo "shared.txt" se encuentra dentro de "files/$username/Myfolder/Mysubfolder/shared.txt"). Es recomendado actualizar la aplicación Richdocuments a la versión 3.8.6 o 4.2.3. Como solución, deshabilite la aplicación Richdocuments en la configuración de la aplicación

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:nextcloud:richdocuments:*:*:*:*:*:*:*:* 3.8.6 (excluyendo)
cpe:2.3:a:nextcloud:richdocuments:*:*:*:*:*:*:*:* 4.0.0 (incluyendo) 4.2.3 (excluyendo)