PT-2022-6377 · Nextcloud · Nextcloud Mail

Supr4S

·

Publicado

2022-12-21

·

Atualizado

2023-02-15

·

CVE-2023-23943

CVSS v3.1

5.0

Média

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:L/I:N/A:N
Nome do software vulnerável e versões afetadas
Versões do Nextcloud Mail anteriores à 1.15.0
Versões do Nextcloud Mail anteriores à 2.2.2
Descrição
O problema está relacionado à validação insuficiente de solicitações recebidas no cliente de e-mail do Nextcloud, permitindo que um invasor remoto examine serviços internos e servidores acessíveis a partir da rede local do servidor Nextcloud. Os campos de host SMTP, IMAP e Sieve são afetados, possibilitando a varredura de serviços internos e servidores acessíveis a partir da rede local do servidor Nextcloud.
Recomendações
Para versões anteriores à 1.15.0, atualize para a versão 1.15.0 para resolver o problema.
Para versões anteriores à 2.2.2, atualize para a versão 2.2.2 para resolver o problema.
Como solução alternativa temporária, considere desativar completamente o aplicativo de e-mail do Nextcloud até que um patch esteja disponível.

Exploit

Correção

SSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2023-01082
CVE-2023-23943
GHSA-8GCX-R739-9PF6

Produtos afetados

Nextcloud Mail