CVE-2024-52510
Il client desktop Nextcloud si comporta in modo errato se la firma iniziale della crittografia end-to-end è vuota
- Pubblicato
- 15 nov 2024
- Aggiornato
- 15 nov 2024
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:NBasso · prossimi 30 giorni
- Percentile
- 52,6%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Il client desktop Nextcloud è uno strumento per sincronizzare i file dal server Nextcloud con il tuo computer. Il client desktop non si è fermato con un errore ma ha permesso di aggirare la validazione della firma, se un server manipolato invia una firma iniziale vuota. Si consiglia di aggiornare il client desktop Nextcloud alla versione 3.14.2 o successiva.
Fonti
1Exploit proof-of-concept per CVE-2024-52510 che dimostra il bypass della firma nel protocollo E2EEv2 di Nextcloud, consentendo la decrittazione lato server di file crittografati tramite iniezione di chiavi nei metadati.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.