CVE-2024-52510
यदि प्रारंभिक एंड-टू-एंड एन्क्रिप्शन हस्ताक्षर खाली है तो Nextcloud डेस्कटॉप क्लाइंट सही व्यवहार नहीं करता
- प्रकाशित
- 15 नव॰ 2024
- अद्यतन
- 15 नव॰ 2024
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:Nकम · अगले 30 दिन
- प्रतिशत
- 52.6%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Nextcloud Desktop Client आपके कंप्यूटर के साथ Nextcloud Server से फ़ाइलों को सिंक्रनाइज़ करने का एक उपकरण है। डेस्कटॉप क्लाइंट त्रुटि के साथ रुका नहीं, बल्कि यदि कोई छेड़छाड़ किया गया सर्वर खाली प्रारंभिक हस्ताक्षर भेजता है, तो उसने हस्ताक्षर सत्यापन को दरकिनार करने की अनुमति दी। यह अनुशंसा की जाती है कि Nextcloud Desktop क्लाइंट को 3.14.2 या उसके बाद के संस्करण में अपग्रेड किया जाए।
स्रोत
1CVE-2024-52510 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, जो Nextcloud के E2EEv2 प्रोटोकॉल में हस्ताक्षर बायपास प्रदर्शित करता है, जिससे मेटाडेटा कुंजी इंजेक्शन के माध्यम से एन्क्रिप्टेड फ़ाइलों का सर्वर-साइड डिक्रिप्शन संभव हो जाता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।