PT-2025-50959 · Nextcloud+1 · Nextcloud Server+1
Tarek Ramadan
·
Publicado
2025-12-12
·
Atualizado
2026-05-24
·
CVE-2025-64011
CVSS v3.1
4.3
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
Nextcloud Server versão 30.0.0
Descrição
O Nextcloud Server 30.0.0 contém uma vulnerabilidade de Referência Insegura Direta a Objetos (IDOR) no endpoint
/core/preview. Um usuário autenticado pode acessar pré-visualizações de arquivos arbitrários pertencentes a outros usuários manipulando o parâmetro fileId. Isso permite a divulgação não autorizada de dados sensíveis, como arquivos de texto ou imagens, sem permissões de compartilhamento prévias. Um IDOR ocorre quando uma aplicação fornece acesso direto a objetos com base em entrada fornecida pelo usuário.Recomendações
Nextcloud Server versão 30.0.0: Restrinja o acesso ao endpoint
/core/preview ou implemente controles de acesso mais rígidos para prevenir o acesso não autorizado à pré-visualização de arquivos.Exploit
Correção
DoS
IDOR
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Nextcloud Server
Red Os