Описание
Множественные уязвимости Nextcloud
Наименование уязвимого пакета
Пакет обновления
Версия уязвимого пакета младше
Возможные меры по устранению уязвимости
Запретить использование в ОС пакета Nextcloud или Установить обновление для пакета(ов) Nextcloud
Версия ОС
Архитектура ОС
Дата публикации бюллетеня
18.04.2023
CVE-2023-28835
Идентификатор БДУ ФСТЭК России:
Отсутствует
Описание уязвимости:
Уязвимость Nextcloud server связана с небезопасной случайностью пароля по умолчанию при совместном использовании файлов, когда приложение политики паролей отключено. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, получить несанкционированный доступ к конфиденциальной информации в системе.
7.5 High
CVSS3
7.8 High
CVSS2
CVE-2023-28833
Идентификатор БДУ ФСТЭК России:
Отсутствует
Описание уязвимости:
Уязвимость Nextcloud server связана с нарушением принципов безопасного проектирования, удаленный администратор имеет возможность контролировать имя файла при загрузке логотипа или фавикона в настройках темы. Эксплуатация уязвимости может позволить нарушителю скомпрометировать целевую систему.
8.8 High
CVSS3
10 Critical
CVSS2
CVE-2023-28644
Идентификатор БДУ ФСТЭК России:
Отсутствует
Описание уязвимости:
Уязвимость Nextcloud server связана с приложением, который не контролирует должным образом потребление внутренних ресурсов. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, инициировать исчерпание ресурсов и выполнить атаку типа «отказ в обслуживании».
7.5 High
CVSS3
7.8 High
CVSS2
CVE-2023-28643
Идентификатор БДУ ФСТЭК России:
Отсутствует
Описание уязвимости:
Уязвимость Nextcloud server связана с использованием неправильно разрешенного имени или ссылки. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, вызвать коллизию общих ресурсов для получателей, если кэширование включено.
8.8 High
CVSS3
9 Critical
CVSS2
CVE-2023-26482
Идентификатор БДУ ФСТЭК России:
Отсутствует
Описание уязвимости:
Уязвимость Nextcloud server связана с отсутствующей проверкой области, которая позволила пользователям создавать рабочие процессы, которые предназначены для того, чтобы быть доступными только для администраторов. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, запустить вредоносный код в целевой системе.
8.8 High
CVSS3
9 Critical
CVSS2