Preview generation used third-party library not suited for user-generated content in Nextcloud server
O recurso de pré-visualização de imagens do Nextcloud usava uma biblioteca de terceiros não segura para processar imagens enviadas por usuários, permitindo que atacantes executassem requisições para sistemas internos, vazassem arquivos ou executassem código malicioso no servidor.
CVE-2021-32802 envolve validação inadequada de entrada no pipeline de geração de pré-visualizações do Nextcloud (CWE-829), onde conteúdo de imagem fornecido por usuários não confiáveis é passado para uma biblioteca de terceiros inadequada sem sanitização. Os vetores de ataque incluem Server-Side-Request-Forgery (SSRF), divulgação arbitrária de arquivos e execução remota de código dependendo da configuração do sistema e versão da biblioteca. A mitigação requer atualização para versões corrigidas (20.0.12+, 21.0.4+, 22.1.0+) ou desativação da funcionalidade de pré-visualização.
Quer saber se a sua infraestrutura está exposta a isto?
Falar com a TrueHacking →