Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Nextcloud Server (CVE-2022-24889)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-345 Verificación insuficiente de autenticidad de los datos
Fecha de publicación:
27/04/2022
Última modificación:
25/10/2022

Descripción

Nextcloud Server es el software de servidor de archivos de Nextcloud, una plataforma de productividad autoalojada. En versiones anteriores a 21.0.8, 22.2.4 y 23.0.1, es posible engañar a los administradores para que habiliten aplicaciones "recommended" para el servidor Nextcloud que no necesitan, ampliando así su superficie de ataque innecesariamente. Este problema ha sido corregido en versiones 21.0.8 , 22.2.4 y 23.0.1

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:nextcloud:nextcloud_server:*:*:*:*:*:*:*:* 21.0.8 (excluyendo)
cpe:2.3:a:nextcloud:nextcloud_server:*:*:*:*:*:*:*:* 22.0.0 (incluyendo) 22.2.4 (excluyendo)
cpe:2.3:a:nextcloud:nextcloud_server:*:*:*:*:*:*:*:* 23.0.0 (incluyendo) 23.0.1 (excluyendo)