Nextcloud Server w wersjach przed 19.0.11, 20.0.10 i 21.0.2 jest podatny na ataki brute-force ze względu na brak uwzględnienia podsieci IPv6 w mechanizmie rate-limitingu. Atakujący może ominąć wbudowaną ochronę przed brute-force i przeprowadzać nieograniczoną liczbę prób logowania.
▸ Pokaż oryginał (EN)
Nextcloud server before 19.0.11, 20.0.10, 21.0.2 is vulnerable to brute force attacks due to lack of inclusion of IPv6 subnets in rate-limiting considerations. This could potentially result in an attacker bypassing rate-limit controls such as the Nextcloud brute-force protection.
Mechanizm ochrony przed brute-force w Nextcloud śledzi i blokuje nadmierną liczbę nieudanych prób uwierzytelnienia, jednak implementacja nie obejmowała adresów IPv6 ani ich podsieci. Atakujący korzystający z połączeń IPv6 mógł rotować adresy w ramach przydzielonej puli podsieci, skutecznie omijając liczniki prób i blokady nałożone przez system. Pozwalało to na kontynuowanie ataków słownikowych lub brute-force bez wyzwalania mechanizmów ochronnych (CWE-307 — nieprawidłowe ograniczenie nadmiernych prób uwierzytelnienia).
Atakujący może przeprowadzić skuteczny atak brute-force na konta użytkowników Nextcloud, co może prowadzić do nieautoryzowanego dostępu do kont, a w konsekwencji do ujawnienia, modyfikacji lub utraty przechowywanych danych.
Należy zaktualizować Nextcloud Server do wersji 19.0.11, 20.0.10 lub 21.0.2 (odpowiednio do używanej gałęzi). Użytkownicy dystrybucji Fedora powinni zastosować aktualizacje dostępne w repozytoriach projektu. Dodatkowo zaleca się wdrożenie zewnętrznych mechanizmów ograniczania liczby połączeń na poziomie firewalla lub reverse proxy z uwzględnieniem ruchu IPv6.
Nextcloud Server w wersjach przed 19.0.11, przed 20.0.10 oraz przed 21.0.2; pakiety dla Fedora Linux.
Podatność zgłoszona za pośrednictwem platformy HackerOne (raport #1154003). Szczegóły opublikowane przez producenta w poradniku bezpieczeństwa NC-SA-2021-009.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HFedora Project Fedora
OSFedoraproject3334Nextcloud Server
APPNextcloud< 19.0.1120.0.0 – 20.0.10 (bez)21.0.0 – 21.0.2 (bez)
Powiązane podatności
PHP CGI argument injection – RCE na Windows przez mechanizm Best-Fit
Type Confusion w V8 (Google Chrome) — RCE przez spreparowaną stronę HTML
Type Confusion w silniku V8 Chrome — zdalne wykonanie kodu (RCE)
Use-after-free w Google Chrome Visuals umożliwiający ucieczkę z sandbox
Integer overflow w Skia w Google Chrome — sandbox escape