Vulnerabilidad en Nextcloud (CVE-2022-39338)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-20
Validación incorrecta de entrada
Fecha de publicación:
25/11/2022
Última modificación:
01/12/2022
Descripción
user_oidc es un backend de usuario de OpenID Connect para Nextcloud. Las versiones anteriores a la 1.2.1 no validaban correctamente las URL de descubrimiento, lo que podía provocar un vector de ataque de Cross Site Scripting almacenado. El impacto es limitado debido al CSP restrictivo que se aplica en este endpoint. Además, se ha demostrado que esta vulnerabilidad sólo se puede explotar en el navegador web Safari. Este problema se ha solucionado en la versión 1.2.1. Se recomienda a los usuarios que actualicen. Los usuarios que no puedan actualizar deben instar a sus usuarios a evitar el uso del navegador web Safari.
Impacto
Puntuación base 3.x
5.40
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:nextcloud:openid_connect_user_backend:*:*:*:*:*:nextcloud:*:* | 1.2.1 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



