Vulnerabilidad en Nexcloud Desktop (CVE-2022-39333)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79
Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
25/11/2022
Última modificación:
03/11/2025
Descripción
Nexcloud Desktop es el cliente de sincronización del Escritorio para Nextcloud. Un atacante puede inyectar HTML arbitrario en la aplicación Desktop Client. Se recomienda actualizar el cliente Nextcloud Desktop a 3.6.1. No se conocen workarounds para este problema.
Impacto
Puntuación base 3.x
4.60
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:nextcloud:desktop:*:*:*:*:*:*:*:* | 3.6.1 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- https://github.com/nextcloud/desktop/pull/4972
- https://github.com/nextcloud/security-advisories/security/advisories/GHSA-92p9-x79h-2mj8
- https://hackerone.com/reports/1711847
- https://github.com/nextcloud/desktop/pull/4972
- https://github.com/nextcloud/security-advisories/security/advisories/GHSA-92p9-x79h-2mj8
- https://hackerone.com/reports/1711847
- https://lists.debian.org/debian-lts-announce/2025/09/msg00018.html



