PT-2022-24931 · Nextcloud+2 · Nextcloud Server+3

Kichernde_Erbse

·

Publicado

2022-10-27

·

Atualizado

2023-01-16

·

CVE-2022-39364

CVSS v3.1

4.0

Média

VetorAV:L/AC:H/PR:H/UI:R/S:U/C:H/I:N/A:N
Nome do software vulnerável e versões afetadas
Versões do Nextcloud Server anteriores à 23.0.9 e à 24.0.5
Versões do Nextcloud Enterprise Server anteriores à 22.2.10.5, à 23.0.9 e à 24.0.5
Descrição
A vulnerabilidade afeta o Nextcloud Server, um software de servidor de arquivos para a plataforma de produtividade auto-hospedada Nextcloud. Um invasor que leia o arquivo nextcloud.log pode obter acesso às credenciais necessárias para se conectar a um serviço do SharePoint.
Recomendações
Para versões do Nextcloud Server anteriores à 23.0.9, atualize para a versão 23.0.9 ou posterior.
Para versões do Nextcloud Server anteriores à 24.0.5, atualize para a versão 24.0.5 ou posterior.
Para versões do Nextcloud Enterprise Server anteriores à 22.2.10.5, atualize para a versão 22.2.10.5 ou posterior.
Para versões do Nextcloud Enterprise Server anteriores à 23.0.9, atualize para a versão 23.0.9 ou posterior.
Para versões do Nextcloud Enterprise Server anteriores à 24.0.5, atualize para a versão 24.0.5 ou posterior.
Como solução temporária para todas as versões afetadas, defina zend.exception ignore args = On como uma opção no php.ini.

Exploit

Correção

Cleartext Storage of Sensitive Information

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALT-PU-2022-2949
ALT-PU-2023-1056
CVE-2022-39364
GHSA-QPF5-JJ85-36H5

Produtos afetados

Alt Linux
Nextcloud Enterprise Server
Nextcloud Server
Sharepoint Server