Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Nextcloud Calendar (CVE-2022-24838)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-74 Neutralización incorrecta de elementos especiales en la salida utilizada por un componente interno (Inyección)
Fecha de publicación:
11/04/2022
Última modificación:
23/06/2023

Descripción

Nextcloud Calendar es una aplicación de calendario para el framework nextcloud. Una Inyección de Comandos SMTP en Correos Electrónicos de Citas por medio de Newlines: como las nuevas líneas y los caracteres especiales no son saneados en el valor del correo electrónico en la petición JSON, un atacante malicioso puede inyectar nuevas líneas para salirse del comando SMTP "RCPT TO:(BOOKING USER'S EMAIL)" y comenzar a inyectar comandos SMTP arbitrarios. Es recomendado actualizar Calendar a la versión 3.2.2. No se presenta ninguna medida de mitigación disponible

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:nextcloud:calendar:*:*:*:*:*:*:*:* 3.2.2 (excluyendo)