V
Сканер-ВС
ГлавнаяКаталогИсточникиCWECAPECATT&CKМеры защитыПродуктыВендорыДокументация
CVE-2021-32802
DEB
Критический

Nextcloud server - это персональное облако с открытым исходным кодом и самостоятельным размещением. Nextcloud поддерживает рендеринг предва…

CVSS
9.8
Критический
EPSS
0.03
p82
Опубликовано
2021-01-01
Обновлено
2021-01-01
Описание

Nextcloud server - это персональное облако с открытым исходным кодом и самостоятельным размещением. Nextcloud поддерживает рендеринг предварительного просмотра изображений для предоставленного пользователем содержимого файла. Для некоторых типов изображений сервер Nextcloud вызывал стороннюю библиотеку, которая не подходила для ненадежного содержимого, предоставленного пользователем. Существует несколько проблем безопасности, связанных с передачей сгенерированного пользователем контента в эту библиотеку, таких как Server-Side-Request-Forgery, раскрытие файлов или потенциальное выполнение кода в системе. Риск зависит от конфигурации вашей системы и установленной версии библиотеки. Рекомендуется обновить Nextcloud Server до версии 20.0.12, 21.0.4 или 22.1.0. Эти версии больше не используют эту библиотеку. В качестве обходного пути пользователи могут отключить предварительный просмотр, установив для `enable_previews` значение `false` в `config.php`.

Теги · CWE
Без аутентификации
CWE-829
CAPEC-175
CAPEC-201
CAPEC-228
CAPEC-251
CAPEC-252
CAPEC-253
CAPEC-263
CAPEC-538
CAPEC-549
CAPEC-640
CAPEC-660
CAPEC-695
CAPEC-698
Затронутые продукты
Nextcloud_server < 20.0.12Nextcloud_server 21.0.0–21.0.4Nextcloud_server 22.0.0–22.1.0
Вектор CVSS
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Хронология
2021-01-01
Опубликована
2021-01-01
Обновлена
Разбор CVSS 3.1
Вектор атаки
AV: N
Сеть (N)
Сложность атаки
AC: L
Низкая (L)
Требуемые привилегии
PR: N
Отсутствуют (N)
Взаимодействие с пользователем
UI: N
Отсутствует (N)
Область воздействия
S: U
Неизменная (U)
Воздействие на конфиденциальность
C: H
Высокое (H)
Воздействие на целостность
I: H
Высокое (H)
Воздействие на доступность
A: H
Высокое (H)
Индикаторы эксплуатации
EPSS
0.025 · p82
Известна эксплуатация (KEV)
Нет
MITRE ATT&CK
Выводимые через CAPEC
Проверки Сканер-ВС
Проверок Сканер-ВС для этой уязвимости в базе пока нет.
Затронутые продукты
ПродуктВендорСтатус
nextcloud-serverОтслеживается
nextcloud_server*Отслеживается
Источники данных
DEB
CVE