PT-2025-50959 · Nextcloud+1 · Nextcloud Server+1

Tarek Ramadan

·

Publicado

2025-12-12

·

Atualizado

2026-05-24

·

CVE-2025-64011

CVSS v3.1

4.3

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Nextcloud Server versão 30.0.0
Descrição O Nextcloud Server 30.0.0 contém uma vulnerabilidade de Referência Insegura Direta a Objetos (IDOR) no endpoint /core/preview. Um usuário autenticado pode acessar pré-visualizações de arquivos arbitrários pertencentes a outros usuários manipulando o parâmetro fileId. Isso permite a divulgação não autorizada de dados sensíveis, como arquivos de texto ou imagens, sem permissões de compartilhamento prévias. Um IDOR ocorre quando uma aplicação fornece acesso direto a objetos com base em entrada fornecida pelo usuário.
Recomendações Nextcloud Server versão 30.0.0: Restrinja o acesso ao endpoint /core/preview ou implemente controles de acesso mais rígidos para prevenir o acesso não autorizado à pré-visualização de arquivos.

Exploit

Correção

DoS

IDOR

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-07784
CVE-2025-64011

Produtos afetados

Nextcloud Server
Red Os