Vulnerabilidad en Nextcloud (CVE-2022-39339)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-319
Transmisión de información sensible en texto claro
Fecha de publicación:
25/11/2022
Última modificación:
01/12/2022
Descripción
user_oidc es un backend de usuario de OpenID Connect para Nextcloud. En versiones anteriores a la 1.2.1, la información sensible, como las credenciales y los tokens del cliente OIDC, se envían en texto plano de HTTP sin TLS. Cualquier actor malintencionado con acceso para monitorear el tráfico de los usuarios puede haber podido comprometer la seguridad de la cuenta. Este problema se solucionó en user_oidc v1.2.1. Se recomienda a los usuarios que actualicen. Los usuarios que no puedan actualizar pueden usar https para acceder a Nextcloud. Establezca una URL de descubrimiento HTTPS en la configuración del proveedor (en la configuración de administrador de Nextcloud OIDC).
Impacto
Puntuación base 3.x
4.30
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:nextcloud:openid_connect_user_backend:*:*:*:*:*:nextcloud:*:* | 1.2.1 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



