漏洞信息详情
Nextcloud Desktop Client 代码问题漏洞
漏洞简介
Nextcloud是德国Nextcloud公司的一套开源的自托管文件同步和共享的通信应用平台。Nextcloud Desktop Client是一款用于Nextcloud的桌面客户端应用程序。
Nextcloud Desktop Client 3.0.3到3.2.4版本存在代码问题漏洞,该漏洞源于Nextcloud Desktop Client安装时会调用其卸载程序脚本,以确保没有以前安装的残余。在3.0.3到3.2.4版本中,客户端会在普通用户可以编写的文件夹中搜索Uninstall.exe文件。这可能导致恶意用户创建恶意的Uninstall.exe,并在Nextcloud桌面客户端安装上以管理权限执行。请不要允许不受信任的用户在C:系统文件夹中创建内容,并验证系统上没有恶意的C:Uninstall.exe文件。
漏洞公告
目前厂商已发布升级补丁以修复漏洞,补丁获取链接:
https://github.com/nextcloud/security-advisories/security/advisories/GHSA-6q2w-v879-q24v
参考网址
来源:MISC
链接:https://github.com/nextcloud/desktop/pull/3497
来源:CONFIRM
链接:https://github.com/nextcloud/security-advisories/security/advisories/GHSA-6q2w-v879-q24v
来源:MISC
链接:https://hackerone.com/reports/1240749
来源:nvd.nist.gov
链接:https://nvd.nist.gov/vuln/detail/CVE-2021-37617
受影响实体
暂无
补丁
- Nextcloud Desktop Client 代码问题漏洞的修复措施<!--2021-8-18-->
还没有评论,来说两句吧...