DFN-CERT

Advisory-Archiv

2023-0392: Nextcloud Server: Mehrere Schwachstellen ermöglichen u. a. das Umgehen von Sicherheitsvorkehrungen

Historie:

Version 1 (2023-02-16 13:56)
Neues Advisory
Version 2 (2023-02-23 16:35)
Der Hersteller bestätigt die Schwachstelle CVE-2023-25579, die bereits mit den Versionen 25.0.2, 24.0.8 und 23.0.12 behoben wurde. Ein Angreifer mit niedrigen Privilegien kann die Schwachstelle aus der Ferne ausnutzen, um einen Directory-Traversal-Angriff durchführen und dadurch Dateien zu manipulieren. Ein erfolgreicher Angriff erfordert die Interaktion eines Benutzers und kann Einfluss auf andere Komponenten haben.
Version 3 (2023-02-27 16:14)
Der Hersteller bestätigt die Schwachstellen CVE-2023-25816 und CVE-2023-25821. CVE-2023-25816 wurde mit der Version 25.0.3 und CVE-2023-25821 bereits mit den Versionen 24.0.7 und 25.0.1 behoben. Ein Angreifer mit niedrigen Privilegien kann die beiden Schwachstellen aus der Ferne ausnutzen, um Sicherheitsvorkehrungen zu umgehen und einen Denial-of-Service (DoS)-Angriff durchzuführen. Ein erfolgreicher Angriff erfordert die Interaktion eines Benutzers.

Betroffene Software

Netzwerk
Server

Betroffene Plattformen

Linux

Beschreibung:

Ein Angreifer kann zwei Schwachstellen aus der Ferne ausnutzen, um einen Denial-of-Service (DoS)- und einen Server-Side-Request-Forgery (SSRF)-Angriff durchzuführen. Ein Angreifer kann eine weitere Schwachstelle lokal ausnutzen, um Informationen auszuspähen.

Für die Ausnutzung der lokalen Schwachstelle sind erweiterte Privilegien erforderlich.

Der Hersteller bestätigt die Schwachstellen und veröffentlicht die aktuellen Nextcloud Server Releases 25.0.3 (Nextcloud Hub 3) und 24.0.9 (Nextcloud Hub 2) zu ihrer Behebung. Die Schwachstelle CVE-2023-25159 wurde bereits mit den Versionen 25.0.1 und 24.0.8, die Schwachstelle CVE-2023-25161 mit den Versionen 25.0.1, 24.0.8 und 23.0.12 und die Schwachstelle CVE-2023-25162 mit den Versionen 24.0.8 und 23.0.12 behoben. Des weiteren informiert der Hersteller, dass die Versionszweige 22 und 23 in Zukunft nicht mehr unterstützt werden.

Schwachstellen:

CVE-2023-25159

Schwachstelle in Nextcloud Server ermöglicht Ausspähen von Informationen

CVE-2023-25161

Schwachstelle in Nextcloud Server ermöglicht Denial-of-Service-Angriff

CVE-2023-25162

Schwachstelle in Nextcloud Server ermöglicht Server-Side-Request-Forgery (SSRF)-Angriff

CVE-2023-25579

Schwachstelle in Nextcloud Server ermöglicht Directory-Traversal-Angriff

CVE-2023-25816

Schwachstelle in Nextcloud Server ermöglicht Denial-of-Service-Angriff

CVE-2023-25821

Schwachstelle in Nextcloud Server ermöglicht Umgehen von Sicherheitsvorkehrungen

© DFN-CERT Services GmbH, all rights reserved!
Bei einer Weitergabe der Informationen außerhalb dieser Webseite ist auf den Ursprung in angemessener Weise hinzuweisen.
Im Übrigen gelten die Bestimmungen zum Copyright für diese Webseite.