PT-2025-49302 · Nextcloud · Nextcloud Twofactor Webauthn

CVE-2025-66558

·

Publicado

2025-12-05

·

Atualizado

2025-12-09

CVSS v3.1

4.3

Média

VetorAV:N/AC:L/PR:N/UI:R/S:U/C:N/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Versões do Nextcloud Twofactor WebAuthn anteriores à 1.4.2 Versões do Nextcloud Twofactor WebAuthn anteriores à 2.4.1
Descrição A falta de uma verificação de propriedade permite que um atacante remova o dispositivo de autenticação de dois fatores WebAuthn de um usuário ao adivinhar corretamente uma string aleatória de 80 a 128 caracteres. Esta ação solicita à vítima que registre um novo dispositivo no seu próximo login. O atacante não consegue se autenticar como a vítima.
Recomendações Atualize para a versão 1.4.2 ou posterior do Nextcloud Twofactor WebAuthn. Atualize para a versão 2.4.1 ou posterior do Nextcloud Twofactor WebAuthn.

Exploit

Correção

IDOR

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-66558
GHSA-FR8X-MVJG-WF9Q

Produtos afetados

Nextcloud Twofactor Webauthn