Vulnerabilidad en Nextcloud Calendar (CVE-2022-24838)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-74
Neutralización incorrecta de elementos especiales en la salida utilizada por un componente interno (Inyección)
Fecha de publicación:
11/04/2022
Última modificación:
23/06/2023
Descripción
Nextcloud Calendar es una aplicación de calendario para el framework nextcloud. Una Inyección de Comandos SMTP en Correos Electrónicos de Citas por medio de Newlines: como las nuevas líneas y los caracteres especiales no son saneados en el valor del correo electrónico en la petición JSON, un atacante malicioso puede inyectar nuevas líneas para salirse del comando SMTP "RCPT TO:(BOOKING USER'S EMAIL)" y comenzar a inyectar comandos SMTP arbitrarios. Es recomendado actualizar Calendar a la versión 3.2.2. No se presenta ninguna medida de mitigación disponible
Impacto
Puntuación base 3.x
9.80
Gravedad 3.x
CRÍTICA
Puntuación base 2.0
7.50
Gravedad 2.0
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:nextcloud:calendar:*:*:*:*:*:*:*:* | 3.2.2 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



