Описание
Уязвимость модуля авторизации User OIDC облачного программного обеспечения для создания и использования хранилища данных Nextcloud связана с недостатками процедуры аутентификации. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, повысить свои привилегии
Вендор
Nextcloud GmbH
Наименование ПО
Nextcloud
Версия ПО
от 0.3.0 до 3.1.0 (Nextcloud)
от 5.0.0 до 5.1.0 (Nextcloud)
от 6.0.0 до 6.4.0 (Nextcloud)
до 4.1.0 (Nextcloud)
до 8.3.0 (Nextcloud)
Тип ПО
Прикладное ПО информационных систем
Операционные системы и аппаратные платформы
-
Уровень опасности уязвимости
Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 9,4)
Высокий уровень опасности (базовая оценка CVSS 3.1 составляет 8,1)
Возможные меры по устранению уязвимости
Использрвание рекомендаций производителя:
https://github.com/nextcloud/security-advisories/security/advisories/GHSA-qqgv-fqwp-mjpp
Компенсирующие меры:
- отключение функции ID4me в приложении Nextcloud User OIDC;
- использование средств межсетевого экранирования и блокировка маршрутов ID4me уровня веб-приложений (WAF) для сетевого трафика;
- использование средств антивирусной защиты для проверки файлов, полученных из недоверенных источников;
- минимизация пользовательских привилегий;
- использование только доверенных OIDC/ID4me-провайдеров для идентификации;
- включение многофакторной аутентификации для привилегированных учетных записей;
- отключение/удаление неиспользуемых учётных записей пользователей;
- ограничение доступа из внешних сетей (Интернет).
Статус уязвимости
Подтверждена производителем
Наличие эксплойта
Существует в открытом доступе
Информация об устранении
Уязвимость устранена
Идентификаторы других систем описаний уязвимостей
- CVE
- GHSA
EPSS
Процентиль: 34%
0.00412
Низкий
8.1 High
CVSS3
9.4 Critical
CVSS2
Связанные уязвимости
CVSS3: 8.1
nvd
2 месяца назад
Nextcloud is an open source content collaboration platform. From versions 0.3.0 to before 3.1.0, 5.0.0 to before 5.1.0, and 6.0.0 to before 6.4.0, a missing signature verification in User OIDC allowed a malicious ID4me authority to identify as any user. This issue has been patched in versions 3.1.0, 4.1.0, 5.1.0, 6.4.0 and 8.3.0.
EPSS
Процентиль: 34%
0.00412
Низкий
8.1 High
CVSS3
9.4 Critical
CVSS2