PT-2021-19851 · Nextcloud+2 · Nextcloud Server+2

·

CVE-2021-32679

·

Publicado

2021-07-12

·

Atualizado

2022-10-26

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
Versões do Nextcloud Server anteriores à 19.0.13
Versões do Nextcloud Server anteriores à 20.0.11
Versões do Nextcloud Server anteriores à 21.0.3
Descrição
O Nextcloud Server é um pacote que lida com armazenamento de dados. Nas versões afetadas, os nomes de arquivos não eram escapados por padrão nos controladores que utilizavam DownloadResponse. Quando um nome de arquivo fornecido pelo usuário era passado sem sanitização para um DownloadResponse, isso poderia ser usado para induzir usuários a baixar arquivos maliciosos com uma extensão de arquivo inofensiva. Isso se manifestaria no comportamento da interface do usuário, onde os aplicativos Nextcloud exibiriam uma extensão de arquivo inofensiva, mas o arquivo seria, na verdade, baixado com uma extensão de arquivo executável.
Recomendações
Para versões anteriores à 19.0.13, atualize para a versão 19.0.13 ou posterior.
Para versões anteriores à 20.0.11, atualize para a versão 20.0.11 ou posterior.
Para versões anteriores à 21.0.3, atualize para a versão 21.0.3 ou posterior.
Como solução temporária, os desenvolvedores de aplicativos Nextcloud podem escapar manualmente o nome do arquivo antes de passá-lo para DownloadResponse.

Correção

DoS

Improper Encoding or Escaping of Output

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALT-PU-2021-3108
ALT-PU-2021-3224
CVE-2021-32679
GHSA-3HJP-26X8-MHF6
OPENSUSE-SU-2021:1068-1
OPENSUSE-SU-2021_1068-1

Produtos afetados

Alt Linux
Nextcloud Server
Suse