Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Nextcloud (CVE-2022-39339)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-319 Transmisión de información sensible en texto claro
Fecha de publicación:
25/11/2022
Última modificación:
01/12/2022

Descripción

user_oidc es un backend de usuario de OpenID Connect para Nextcloud. En versiones anteriores a la 1.2.1, la información sensible, como las credenciales y los tokens del cliente OIDC, se envían en texto plano de HTTP sin TLS. Cualquier actor malintencionado con acceso para monitorear el tráfico de los usuarios puede haber podido comprometer la seguridad de la cuenta. Este problema se solucionó en user_oidc v1.2.1. Se recomienda a los usuarios que actualicen. Los usuarios que no puedan actualizar pueden usar https para acceder a Nextcloud. Establezca una URL de descubrimiento HTTPS en la configuración del proveedor (en la configuración de administrador de Nextcloud OIDC).

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:nextcloud:openid_connect_user_backend:*:*:*:*:*:nextcloud:*:* 1.2.1 (excluyendo)