PT-2022-26113 · Nextcloud+1 · Nextcloud Desktop Client+1

·

CVE-2022-41882

·

Publicado

2022-11-11

·

Atualizado

2022-11-16

CVSS v3.1

7.8

Alta

VetorAV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
Nextcloud Desktop Client versão 3.6.0
Descrição
O Nextcloud Desktop Client é uma ferramenta para sincronizar arquivos do servidor Nextcloud com o seu computador. Na versão 3.6.0, se um usuário receber um arquivo malicioso compartilhado e o sincronizar localmente, ou se o sistema de arquivos virtual estiver ativado e ele clicar em um link “nc://open/”, o editor padrão para o tipo de arquivo compartilhado será aberto; no Windows, isso pode, em alguns casos, significar que um arquivo, dependendo do tipo (por exemplo, “vbs”), está sendo executado.
Recomendações
Para o Nextcloud Desktop Client versão 3.6.0, recomenda-se atualizar para a versão 3.6.1.
Como solução alternativa, os usuários podem bloquear o Nextcloud Desktop Client 3.6.0 definindo a configuração do sistema minimum.supported.desktop.version como 3.6.1 no servidor.
Outra solução alternativa seria forçar a aceitação de compartilhamentos definindo a configuração do sistema sharing.force share accept como true no servidor.

Exploit

Correção

Code Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2022-41882
GHSA-3W86-RM38-8W63

Produtos afetados

Debian
Nextcloud Desktop Client