Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en ownCloud (CVE-2013-0299)

Gravedad CVSS v2.0:
MEDIA
Tipo:
CWE-352 Falsificación de petición en sitios cruzados (Cross-Site Request Forgery)
Fecha de publicación:
14/03/2014
Última modificación:
25/03/2014

Descripción

Múltiples vulnerabilidades de CSRF en ownCloud anterior a 4.0.12 y 4.5.x anterior a 4.5.7 permiten a atacantes remotos secuestrar la autenticación de usuarios para solicitudes que (1) cambian la zona horaria para el usuario a través de los parámetros lat y lng hacia apps/calendar/ajax/settings/guesstimezone.php, (2) deshabilitan o habilitan la detección de zona horaria automatica a través del parámetro timezonedetection hacia apps/calendar/ajax/settings/timezonedetection.php, (3) importan cuentas de usuario a través del parámetro admin_export hacia apps/admin_migrate/settings.php, (4) sobreescriben archivos de usuario a través del parámetro operation hacia apps/user_migrate/ajax/export.php o (5) cambian la URL del servidor de autenticación a través de vectores no especificados hacia apps/user_ldap/settings.php.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:owncloud:owncloud:*:*:*:*:*:*:*:* 4.0.11 (incluyendo)
cpe:2.3:a:owncloud:owncloud:3.0.0:*:*:*:*:*:*:*
cpe:2.3:a:owncloud:owncloud:3.0.1:*:*:*:*:*:*:*
cpe:2.3:a:owncloud:owncloud:3.0.2:*:*:*:*:*:*:*
cpe:2.3:a:owncloud:owncloud:3.0.3:*:*:*:*:*:*:*
cpe:2.3:a:owncloud:owncloud:4.0.0:*:*:*:*:*:*:*
cpe:2.3:a:owncloud:owncloud:4.0.1:*:*:*:*:*:*:*
cpe:2.3:a:owncloud:owncloud:4.0.2:*:*:*:*:*:*:*
cpe:2.3:a:owncloud:owncloud:4.0.3:*:*:*:*:*:*:*
cpe:2.3:a:owncloud:owncloud:4.0.4:*:*:*:*:*:*:*
cpe:2.3:a:owncloud:owncloud:4.0.5:*:*:*:*:*:*:*
cpe:2.3:a:owncloud:owncloud:4.0.6:*:*:*:*:*:*:*
cpe:2.3:a:owncloud:owncloud:4.0.7:*:*:*:*:*:*:*
cpe:2.3:a:owncloud:owncloud:4.0.8:*:*:*:*:*:*:*
cpe:2.3:a:owncloud:owncloud:4.0.9:*:*:*:*:*:*:*


Referencias a soluciones, herramientas e información