CVE-2023-26482
नेक्स्टक्लाउड सर्वर में वर्कफ़्लो संचालन का दायरा मान्य नहीं किया गया है
- प्रकाशित
- 30 मार्च 2023
- अद्यतन
- 11 फ़र॰ 2025
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 6 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 90.5%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Nextcloud सर्वर एक ओपन सोर्स होम क्लाउड कार्यान्वयन है। प्रभावित संस्करणों में स्कोप सत्यापन की कमी के कारण उपयोगकर्ता ऐसे वर्कफ़्लो बना सकते थे जो केवल व्यवस्थापकों के लिए उपलब्ध होने के लिए डिज़ाइन किए गए हैं। कुछ वर्कफ़्लो परिभाषित स्क्रिप्ट को लागू करके RCE बनाने के लिए डिज़ाइन किए गए हैं, जैसे PDF उत्पन्न करना, वेबहुक लागू करना या सर्वर पर स्क्रिप्ट चलाना। इस संयोजन के कारण उपलब्ध ऐप्स के आधार पर यह समस्या अंततः RCE का कारण बन सकती है। यह अनुशंसा की जाती है कि Nextcloud सर्वर को 24.0.10 या 25.0.4 में अपग्रेड किया जाए। अपग्रेड करने में असमर्थ उपयोगकर्ताओं को शमन के रूप में ऐप `workflow_scripts` और `workflow_pdf_converter` को अक्षम करना चाहिए।
स्रोत
1# CVE-2023-26482 (Nextcloud RCE) का Docker-आधारित लैब, शैक्षिक भेद्यता विश्लेषण और शोषण कार्यप्रवाह प्रदर्शन के लिए स्वचालित शोषण स्क्रिप्ट के साथ।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।