Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el servidor SMTP de back-end en Nextcloud (CVE-2022-31014)

Gravedad CVSS v3.1:
BAJA
Tipo:
CWE-74 Neutralización incorrecta de elementos especiales en la salida utilizada por un componente interno (Inyección)
Fecha de publicación:
05/07/2022
Última modificación:
29/06/2023

Descripción

El servidor Nextcloud es un servidor de nube personal de código abierto. Se detectó que las versiones afectadas eran vulnerables a la inyección de comandos SMTP. El impacto varía según los comandos admitidos por el servidor SMTP de back-end. Sin embargo, el principal riesgo aquí es que el atacante puede secuestrar una sesión SMTP ya autenticada y ejecutar comandos SMTP arbitrarios como usuario de correo electrónico, como enviar correos electrónicos a otros usuarios, cambiar el usuario FROM, etc. Como antes, esto depende de la configuración del servidor en sí, pero las nuevas líneas deben ser saneadas para mitigar la inyección de comandos SMTP arbitrarios. Se recomienda que el servidor Nextcloud se actualice a versiones 22.2.8, 23.0.5 o 24.0.1. No se conocen mitigaciones adicionales para este problema

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:nextcloud:nextcloud_server:*:*:*:*:enterprise:*:*:* 19.0.13.7 (excluyendo)
cpe:2.3:a:nextcloud:nextcloud_server:*:*:*:*:*:*:*:* 22.2.8 (excluyendo)
cpe:2.3:a:nextcloud:nextcloud_server:*:*:*:*:enterprise:*:*:* 20.0.0 (incluyendo) 20.0.14.6 (excluyendo)
cpe:2.3:a:nextcloud:nextcloud_server:*:*:*:*:enterprise:*:*:* 21.0.0 (incluyendo) 21.0.9.5 (excluyendo)
cpe:2.3:a:nextcloud:nextcloud_server:*:*:*:*:*:*:*:* 23.0.0 (incluyendo) 23.0.5 (excluyendo)
cpe:2.3:a:nextcloud:nextcloud_server:24.0.0:-:*:*:*:*:*:*
cpe:2.3:a:nextcloud:nextcloud_server:24.0.0:beta1:*:*:*:*:*:*
cpe:2.3:a:nextcloud:nextcloud_server:24.0.0:beta2:*:*:*:*:*:*
cpe:2.3:a:nextcloud:nextcloud_server:24.0.0:beta3:*:*:*:*:*:*
cpe:2.3:a:nextcloud:nextcloud_server:24.0.0:rc1:*:*:*:*:*:*
cpe:2.3:a:nextcloud:nextcloud_server:24.0.0:rc2:*:*:*:*:*:*
cpe:2.3:a:nextcloud:nextcloud_server:24.0.0:rc3:*:*:*:*:*:*