Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

redos логотип

ROS-20230418-01

Опубликовано: 18 апр. 2023
Источник: redos

Описание

Множественные уязвимости Nextcloud

Наименование уязвимого пакета

nextcloud

Пакет обновления

nextcloud-0:25.0.5-1.el7.noarch

Версия уязвимого пакета младше

25.0.5-1

Возможные меры по устранению уязвимости

Запретить использование в ОС пакета Nextcloud или Установить обновление для пакета(ов) Nextcloud

Версия ОС

7.3

Архитектура ОС

х86_64

Дата публикации бюллетеня

18.04.2023

CVE-2023-28835

Идентификатор БДУ ФСТЭК России:

Отсутствует

Описание уязвимости:

Уязвимость Nextcloud server связана с небезопасной случайностью пароля по умолчанию при совместном использовании файлов, когда приложение политики паролей отключено. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, получить несанкционированный доступ к конфиденциальной информации в системе.

7.5 High

CVSS3

7.8 High

CVSS2

CVE-2023-28833

Идентификатор БДУ ФСТЭК России:

Отсутствует

Описание уязвимости:

Уязвимость Nextcloud server связана с нарушением принципов безопасного проектирования, удаленный администратор имеет возможность контролировать имя файла при загрузке логотипа или фавикона в настройках темы. Эксплуатация уязвимости может позволить нарушителю скомпрометировать целевую систему.

8.8 High

CVSS3

10 Critical

CVSS2

CVE-2023-28644

Идентификатор БДУ ФСТЭК России:

Отсутствует

Описание уязвимости:

Уязвимость Nextcloud server связана с приложением, который не контролирует должным образом потребление внутренних ресурсов. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, инициировать исчерпание ресурсов и выполнить атаку типа «отказ в обслуживании».

7.5 High

CVSS3

7.8 High

CVSS2

CVE-2023-28643

Идентификатор БДУ ФСТЭК России:

Отсутствует

Описание уязвимости:

Уязвимость Nextcloud server связана с использованием неправильно разрешенного имени или ссылки. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, вызвать коллизию общих ресурсов для получателей, если кэширование включено.

8.8 High

CVSS3

9 Critical

CVSS2

CVE-2023-26482

Идентификатор БДУ ФСТЭК России:

Отсутствует

Описание уязвимости:

Уязвимость Nextcloud server связана с отсутствующей проверкой области, которая позволила пользователям создавать рабочие процессы, которые предназначены для того, чтобы быть доступными только для администраторов. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, запустить вредоносный код в целевой системе.

8.8 High

CVSS3

9 Critical

CVSS2