PT-2021-22475 · Nextcloud · Nextcloud Officeonline

Lukas Reschke

·

Publicado

2021-10-25

·

Atualizado

2021-10-29

·

CVE-2021-39224

CVSS v3.1

5.3

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N
Nome do software vulnerável e versões afetadas
Versões do Nextcloud OfficeOnline anteriores à 1.1.1
Descrição
O aplicativo Nextcloud OfficeOnline retornava mensagens de exceção textuais ao usuário, o que poderia resultar na divulgação do caminho completo de arquivos compartilhados. Por exemplo, um invasor poderia ver que o arquivo shared.txt está localizado em /files/$username/Myfolder/Mysubfolder/shared.txt.
Recomendações
Para versões anteriores à 1.1.1, atualize o aplicativo OfficeOnline para a versão 1.1.1.
Como solução temporária, considere desativar o aplicativo OfficeOnline nas configurações do aplicativo até que um patch esteja disponível.

Correção

Information Disclosure

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2021-39224
GHSA-56WM-R6JM-3V9H

Produtos afetados

Nextcloud Officeonline