Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

nvd логотип

CVE-2016-9460

Опубликовано: 28 мар. 2017
Источник: nvd
CVSS3: 5.3
CVSS2: 5
EPSS Низкий

Уязвимость подмены содержимого в приложении Files на серверах Nextcloud и ownCloud

Описание

В приложении Files на серверах Nextcloud и ownCloud присутствует уязвимость подмены содержимого. Проблема заключается в том, что адресная строка приложения не верифицирует переданные параметры. Это позволяет злоумышленнику создать некорректную ссылку на поддельную структуру каталогов и таким образом отобразить контролируемое злоумышленником сообщение об ошибке пользователю.

Затронутые версии ПО

  • Nextcloud Server версии до 9.0.52
  • ownCloud Server версии до 9.0.4

Тип уязвимости

Подмена содержимого (спуфинг)

Уязвимые конфигурации

Конфигурация 1

Одно из

cpe:2.3:a:nextcloud:nextcloud:*:*:*:*:*:*:*:*
Версия до 9.0.51 (включая)
cpe:2.3:a:owncloud:owncloud:*:*:*:*:*:*:*:*
Версия до 9.0.3 (включая)

EPSS

Процентиль: 59%
0.00375
Низкий

5.3 Medium

CVSS3

5 Medium

CVSS2

Дефекты

CWE-451
CWE-284

Связанные уязвимости

CVSS3: 5.3
ubuntu
почти 9 лет назад

Nextcloud Server before 9.0.52 & ownCloud Server before 9.0.4 are vulnerable to a content-spoofing attack in the files app. The location bar in the files app was not verifying the passed parameters. An attacker could craft an invalid link to a fake directory structure and use this to display an attacker-controlled error message to the user.

CVSS3: 5.3
debian
почти 9 лет назад

Nextcloud Server before 9.0.52 & ownCloud Server before 9.0.4 are vuln ...

CVSS3: 5.3
github
больше 3 лет назад

Nextcloud Server before 9.0.52 & ownCloud Server before 9.0.4 are vulnerable to a content-spoofing attack in the files app. The location bar in the files app was not verifying the passed parameters. An attacker could craft an invalid link to a fake directory structure and use this to display an attacker-controlled error message to the user.

EPSS

Процентиль: 59%
0.00375
Низкий

5.3 Medium

CVSS3

5 Medium

CVSS2

Дефекты

CWE-451
CWE-284