PT-2022-26113 · Nextcloud+1 · Nextcloud Desktop Client+1
CVSS v3.1
7.8
Alta
| Vetor | AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H |
Nome do software vulnerável e versões afetadas
Nextcloud Desktop Client versão 3.6.0
Descrição
O Nextcloud Desktop Client é uma ferramenta para sincronizar arquivos do servidor Nextcloud com o seu computador. Na versão 3.6.0, se um usuário receber um arquivo malicioso compartilhado e o sincronizar localmente, ou se o sistema de arquivos virtual estiver ativado e ele clicar em um link “nc://open/”, o editor padrão para o tipo de arquivo compartilhado será aberto; no Windows, isso pode, em alguns casos, significar que um arquivo, dependendo do tipo (por exemplo, “vbs”), está sendo executado.
Recomendações
Para o Nextcloud Desktop Client versão 3.6.0, recomenda-se atualizar para a versão 3.6.1.
Como solução alternativa, os usuários podem bloquear o Nextcloud Desktop Client 3.6.0 definindo a configuração do sistema
minimum.supported.desktop.version como 3.6.1 no servidor.Outra solução alternativa seria forçar a aceitação de compartilhamentos definindo a configuração do sistema
sharing.force share accept como true no servidor.Exploit
Correção
Code Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Debian
Nextcloud Desktop Client