Nextcloud Server podczas generowania podglądów (preview) plików graficznych przesłanych przez użytkowników korzystał z biblioteki zewnętrznej nieprzeznaczonej do obsługi niezaufanych danych. Podatność może prowadzić do SSRF, ujawnienia plików lub wykonania kodu na serwerze.
▸ Pokaż oryginał (EN)
Nextcloud server is an open source, self hosted personal cloud. Nextcloud supports rendering image previews for user provided file content. For some image types, the Nextcloud server was invoking a third-party library that wasn't suited for untrusted user-supplied content. There are several security concerns with passing user-generated content to this library, such as Server-Side-Request-Forgery, file disclosure or potentially executing code on the system. The risk depends on your system configuration and the installed library version. It is recommended that the Nextcloud Server is upgraded to 20.0.12, 21.0.4 or 22.1.0. These versions do not use this library anymore. As a workaround users may disable previews by setting `enable_previews` to `false` in `config.php`.
Nextcloud Server renderuje miniatury i podglądy plików graficznych dostarczanych przez użytkowników. Do obsługi niektórych formatów graficznych serwer wywoływał bibliotekę zewnętrzną, która nie była zaprojektowana do przetwarzania niezaufanych danych wejściowych. Przekazanie spreparowanego pliku graficznego mogło skłonić tę bibliotekę do wykonania nieautoryzowanych żądań sieciowych (SSRF), ujawnienia zawartości plików systemowych lub — w zależności od konfiguracji systemu i zainstalowanej wersji biblioteki — wykonania kodu na serwerze.
Atakujący może przeprowadzić atak SSRF, uzyskać dostęp do plików na serwerze lub potencjalnie wykonać dowolny kod na maszynie hostującej instancję Nextcloud. Zakres szkód zależy od konfiguracji systemu oraz zainstalowanej wersji biblioteki zewnętrznej.
Należy zaktualizować Nextcloud Server do wersji 20.0.12, 21.0.4 lub 22.1.0 — wersje te nie korzystają już z podatnej biblioteki. Jako obejście (workaround) można wyłączyć generowanie podglądów poprzez ustawienie opcji `enable_previews` na `false` w pliku `config.php`.
Nextcloud Server w wersjach wcześniejszych niż 20.0.12, 21.0.4 oraz 22.1.0
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:LNextcloud Server
APPNextcloud< 20.0.1221.0.0 – 21.0.4 (bez)22.0.0 – 22.1.0 (bez)
Powiązane podatności
Nextcloud Server: brak walidacji scope umożliwia RCE przez workflow
Nextcloud Server — obejście ochrony brute-force przez adresy IPv6
Nextcloud is an open source content collaboration platform. In Nextcloud Server from versions 32.0.0 to before...
Nextcloud server is a self hosted personal cloud system. Under some circumstance it was possible to bypass the...
Nextcloud Server is a self hosted personal cloud system. A recipient of a share with read&share permissions co...