PT-2026-95211 · Nextcloud · Nextcloud
CVSS v3.1
6.3
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:L |
Nome do Software Vulnerável e Versões Afetadas
Nextcloud (versões afetadas não especificadas)
Descrição
Existe um problema de autorização inadequada no plugin DAV, onde o sistema resolve arquivos a partir da URI de solicitação absoluta sem verificar se o segmento do caminho corresponde ao usuário da sessão autenticada. Isso permite que qualquer usuário autenticado bloqueie ou desbloqueie arquivos pertencentes a outros usuários ao visar caminhos WebDAV absolutos. Essa falha pode levar a bloqueios manuais entre usuários, que impedem operações de gravação como PUT, MOVE, DELETE e salvamentos de editor, bem como à divulgação de tokens de bloqueio, permitindo que usuários não autorizados removam bloqueios de cliente baseados em token de outros usuários.
Recomendações
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Improper Authentication
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Nextcloud