Podatność w Nextcloud Server pozwala zalogowanemu użytkownikowi tworzyć workflow zarezerwowane wyłącznie dla administratorów, co w połączeniu z określonymi aplikacjami może prowadzić do zdalnego wykonania kodu (RCE) na serwerze. Problem jest krytyczny, ponieważ nie wymaga uprawnień administratora, a jego konsekwencją może być pełne przejęcie kontroli nad serwerem.
▸ Pokaż oryginał (EN)
Nextcloud server is an open source home cloud implementation. In affected versions a missing scope validation allowed users to create workflows which are designed to be only available for administrators. Some workflows are designed to be RCE by invoking defined scripts, in order to generate PDFs, invoking webhooks or running scripts on the server. Due to this combination depending on the available apps the issue can result in a RCE at the end. It is recommended that the Nextcloud Server is upgraded to 24.0.10 or 25.0.4. Users unable to upgrade should disable app `workflow_scripts` and `workflow_pdf_converter` as a mitigation.
W podatnych wersjach Nextcloud Server brakowało walidacji zakresu uprawnień (scope validation) podczas tworzenia workflow. Zwykły użytkownik mógł w ten sposób skonfigurować workflow dostępne normalnie tylko dla administratorów — w tym takie, które wywołują zewnętrzne skrypty, generują pliki PDF lub wysyłają webhooki. W zależności od zainstalowanych aplikacji (m.in. `workflow_scripts`, `workflow_pdf_converter`) taki workflow mógł zostać użyty do wykonania dowolnego polecenia systemowego (command injection) po stronie serwera.
Atakujący z dostępem do konta zwykłego użytkownika może doprowadzić do zdalnego wykonania kodu (RCE) na serwerze, co potencjalnie skutkuje pełnym przejęciem systemu, ujawnieniem poufnych danych oraz naruszeniem integralności i dostępności usługi.
Należy zaktualizować Nextcloud Server do wersji 24.0.10 lub 25.0.4. Administratorzy, którzy nie mogą natychmiast przeprowadzić aktualizacji, powinni jako środek tymczasowy wyłączyć aplikacje `workflow_scripts` oraz `workflow_pdf_converter`.
Nextcloud Server w wersjach wcześniejszych niż 24.0.10 oraz 25.0.4
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:HNextcloud Server
APPNextcloud18.0.0 – 20.0.14.12 (bez)21.0.0 – 21.0.9.10 (bez)22.0.0 – 22.2.10.10 (bez)23.0.0 – 23.0.12.5 (bez)24.0.0 – 24.0.10 (bez)25.0.0 – 25.0.4 (bez)
Powiązane podatności
Nextcloud Server — SSRF, ujawnienie plików lub RCE przez podglądy obrazów
Nextcloud Server — obejście ochrony brute-force przez adresy IPv6
Nextcloud is an open source content collaboration platform. In Nextcloud Server from versions 32.0.0 to before...
Nextcloud server is a self hosted personal cloud system. Under some circumstance it was possible to bypass the...
Nextcloud Server is a self hosted personal cloud system. A recipient of a share with read&share permissions co...