Vulnerabilidad en Nextcloud Talk (CVE-2022-35932)
Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
12/08/2022
Última modificación:
15/08/2022
Descripción
Nextcloud Talk es una aplicación de videoconferencia y audioconferencia para Nextcloud. En versiones anteriores a 12.2.7, 13.0.7 y 14.0.3, las conversaciones protegidas por contraseña son susceptibles de ataques de fuerza bruta si el atacante presenta el token de enlace/conversación. Es recomendado actualizar la aplicación Nextcloud Talk a versiones 12.2.7, 13.0.7 o 14.0.3. Actualmente no son conocidas mitigaciones disponibles, aparte de no tener conversaciones protegidas por contraseña.
Impacto
Puntuación base 3.x
5.30
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:nextcloud:talk:*:*:*:*:*:*:*:* | 12.2.7 (excluyendo) | |
| cpe:2.3:a:nextcloud:talk:*:*:*:*:*:*:*:* | 13.0.0 (incluyendo) | 13.0.7 (excluyendo) |
| cpe:2.3:a:nextcloud:talk:*:*:*:*:*:*:*:* | 14.0.0 (incluyendo) | 14.0.3 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- https://github.com/nextcloud/security-advisories/security/advisories/GHSA-pf36-jvpv-4hwq
- https://github.com/nextcloud/spreed/commit/04300bbed0e87ff3420b5d752bbc48e2c15f35e9
- https://github.com/nextcloud/spreed/commit/10341b9fe59a44ae0d139c072abd6b5026f33771
- https://github.com/nextcloud/spreed/commit/f5ac73940f9f683b11e518d1c54150bf50dab9be
- https://github.com/nextcloud/spreed/pull/7504
- https://github.com/nextcloud/spreed/pull/7535
- https://github.com/nextcloud/spreed/pull/7536
- https://github.com/nextcloud/spreed/pull/7537
- https://hackerone.com/reports/1596673



