Resultados para “ocs-api”
5 resultado(s)
SSRF en la app Notifications de Nextcloud por un proxyServer de push controlado por el usuario
Un usuario autenticado sin privilegios podía registrar un dispositivo push indicando un servidor proxy arbitrario. Al generarse una notificación, el backend hacía una petición POST hacia esa dirección, incluidos destinos internos como localhost.
2 min
Nextcloud Deck: la API de configuración acepta preferencias de tableros ajenos sin comprobar permisos
El endpoint de configuración de Deck guardaba claves del tipo board:<id>:<clave> para cualquier ID de tablero, sin verificar que el usuario tuviera acceso a ese tablero.
2 min
Nextcloud Photos: los álbumes inteligentes compartidos buscaban con las carpetas de origen del visitante, no del dueño
Al abrir un álbum inteligente ajeno, Photos filtraba los ficheros del propietario con la configuración photosSourceFolders del usuario que lo visitaba, lo que podía exponer ficheros de carpetas que el dueño no había elegido.
5 min
Nextcloud files_lock: un colaborador con permiso de escritura podía bloquear para siempre un fichero ajeno
Un bloqueo de tipo TYPE_TOKEN colocado por quien tenía el fichero compartido no caducaba, el dueño no podía quitarlo y sobrevivía a la revocación del recurso compartido y al borrado de la cuenta. Solo se arreglaba tocando la base de datos.
4 min
IDOR en Nextcloud Circles: cualquier usuario podía consultar la membresía de cualquier círculo
El endpoint link de la app Circles de Nextcloud no comprobaba autorización, así que cualquier usuario autenticado podía leer la membresía de cualquier círculo y usuario conociendo sus IDs.
4 min