Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en los nombres de las carpetas de "File Drop" en Nextcloud text (CVE-2021-41233)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
10/03/2022
Última modificación:
27/09/2022

Descripción

Nextcloud text es una edición de documentos colaborativos usando Markdown construido para el servidor nextcloud. Debido a un problema con la aplicación Nextcloud Text, que viene por defecto con el servidor Nextcloud, un atacante es capaz de acceder a los nombres de las carpetas de "File Drop". Para una explotación con éxito, el atacante debe conocer el enlace de compartición. Es recomendado a usuarios actualizar su Nextcloud Server a versión 20.0.14, 21.0.6 o 22.2.1. Los usuarios que no puedan actualizar deben deshabilitar la aplicación Nextcloud Text en la configuración de la aplicación

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:nextcloud:nextcloud_server:*:*:*:*:*:*:*:* 20.0.14 (excluyendo)
cpe:2.3:a:nextcloud:nextcloud_server:*:*:*:*:*:*:*:* 21.0.0 (incluyendo) 21.0.6 (excluyendo)
cpe:2.3:a:nextcloud:nextcloud_server:*:*:*:*:*:*:*:* 22.2.0 (incluyendo) 22.2.1 (excluyendo)