CRITICAL🇬🇧 English

CVE-2023-26482

Nextcloud Server: brak walidacji scope umożliwia RCE przez workflow

CVSS 9.0v3.1pub. 2023-03-30upd. 2024-11-21

Podatność w Nextcloud Server pozwala zalogowanemu użytkownikowi tworzyć workflow zarezerwowane wyłącznie dla administratorów, co w połączeniu z określonymi aplikacjami może prowadzić do zdalnego wykonania kodu (RCE) na serwerze. Problem jest krytyczny, ponieważ nie wymaga uprawnień administratora, a jego konsekwencją może być pełne przejęcie kontroli nad serwerem.

Pokaż oryginał (EN)

Nextcloud server is an open source home cloud implementation. In affected versions a missing scope validation allowed users to create workflows which are designed to be only available for administrators. Some workflows are designed to be RCE by invoking defined scripts, in order to generate PDFs, invoking webhooks or running scripts on the server. Due to this combination depending on the available apps the issue can result in a RCE at the end. It is recommended that the Nextcloud Server is upgraded to 24.0.10 or 25.0.4. Users unable to upgrade should disable app `workflow_scripts` and `workflow_pdf_converter` as a mitigation.

🤖 Analiza AI
Jak działa

W podatnych wersjach Nextcloud Server brakowało walidacji zakresu uprawnień (scope validation) podczas tworzenia workflow. Zwykły użytkownik mógł w ten sposób skonfigurować workflow dostępne normalnie tylko dla administratorów — w tym takie, które wywołują zewnętrzne skrypty, generują pliki PDF lub wysyłają webhooki. W zależności od zainstalowanych aplikacji (m.in. `workflow_scripts`, `workflow_pdf_converter`) taki workflow mógł zostać użyty do wykonania dowolnego polecenia systemowego (command injection) po stronie serwera.

Skutki

Atakujący z dostępem do konta zwykłego użytkownika może doprowadzić do zdalnego wykonania kodu (RCE) na serwerze, co potencjalnie skutkuje pełnym przejęciem systemu, ujawnieniem poufnych danych oraz naruszeniem integralności i dostępności usługi.

Mitygacja

Należy zaktualizować Nextcloud Server do wersji 24.0.10 lub 25.0.4. Administratorzy, którzy nie mogą natychmiast przeprowadzić aktualizacji, powinni jako środek tymczasowy wyłączyć aplikacje `workflow_scripts` oraz `workflow_pdf_converter`.

Kogo dotyczy

Nextcloud Server w wersjach wcześniejszych niż 24.0.10 oraz 25.0.4

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:H
  • Nextcloud Server

    APP
    Nextcloud
    18.0.0 – 20.0.14.12 (bez)21.0.0 – 21.0.9.10 (bez)22.0.0 – 22.2.10.10 (bez)23.0.0 – 23.0.12.5 (bez)24.0.0 – 24.0.10 (bez)25.0.0 – 25.0.4 (bez)
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Command Injection
CWE
Referencje

Powiązane podatności

CVE-2021-32802CRITICAL9.3PL ✓ten sam produkt

Nextcloud Server — SSRF, ujawnienie plików lub RCE przez podglądy obrazów

CVE-2021-22915CRITICAL9.8PL ✓ten sam produkt

Nextcloud Server — obejście ochrony brute-force przez adresy IPv6

CVE-2026-45281HIGH8.1ten sam produkt

Nextcloud is an open source content collaboration platform. In Nextcloud Server from versions 32.0.0 to before...

CVE-2024-37313HIGH7.3ten sam produkt

Nextcloud server is a self hosted personal cloud system. Under some circumstance it was possible to bypass the...

CVE-2024-37882HIGH8.1ten sam produkt

Nextcloud Server is a self hosted personal cloud system. A recipient of a share with read&share permissions co...