PT-2025-45141 · Owncloud · Owncloud Guests
CVE-2025-59716
·
Publicado
2025-11-05
·
Atualizado
2026-03-26
CVSS v3.1
5.3
Média
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
Versões do ownCloud Guests anteriores à 0.12.5
Descrição
A aplicação permite a enumeração de usuários por agentes não autenticados através do endpoint de API
/apps/guests/register/{email}/{token}. A validação insuficiente do token fornecido dentro da função showPasswordForm faz com que o servidor responda de maneira diferente dependendo se o endereço de e-mail fornecido corresponde a um usuário convidado pendente válido ou a um usuário inexistente.Recomendações
Atualize o ownCloud Guests para a versão 0.12.5 ou posterior.
Exploit
Correção
Side Channel Attack
Information Disclosure
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Owncloud Guests