一、 漏洞 CVE-2021-32688 基础信息
漏洞标题
应用特定代币可以改变自己的范围
来源:AIGC 神龙大模型
漏洞描述信息
应用特定的代币可以改变自己的范围
来源:AIGC 神龙大模型
CVSS信息
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
来源:AIGC 神龙大模型
漏洞类别
N/A
来源:AIGC 神龙大模型
漏洞标题
Application specific tokens can change their own scope
来源:美国国家漏洞数据库 NVD
漏洞描述信息
Nextcloud Server is a Nextcloud package that handles data storage. Nextcloud Server supports application specific tokens for authentication purposes. These tokens are supposed to be granted to a specific applications (e.g. DAV sync clients), and can also be configured by the user to not have any filesystem access. Due to a lacking permission check, the tokens were able to change their own permissions in versions prior to 19.0.13, 20.0.11, and 21.0.3. Thus fileystem limited tokens were able to grant themselves access to the filesystem. The issue is patched in versions 19.0.13, 20.0.11, and 21.0.3. There are no known workarounds aside from upgrading.
来源:美国国家漏洞数据库 NVD
CVSS信息
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
来源:美国国家漏洞数据库 NVD
漏洞类别
授权机制不恰当
来源:美国国家漏洞数据库 NVD
漏洞标题
Nextcloud 授权问题漏洞
来源:中国国家信息安全漏洞库 CNNVD
漏洞描述信息
Nextcloud是德国Nextcloud公司的一套开源的自托管文件同步和共享的通信应用平台。 Nextcloud Server 存在安全漏洞,该漏洞源于Nextcloud Server缺乏权限检查,令牌能够在19.0.13、20.0.11和21.0.3之前的版本中更改它们自己的权限。攻击者可利用该漏洞导致文件系统限制令牌能够授予自己对文件系统的访问权。
来源:中国国家信息安全漏洞库 CNNVD
CVSS信息
N/A
来源:中国国家信息安全漏洞库 CNNVD
漏洞类别
授权问题
来源:中国国家信息安全漏洞库 CNNVD
二、漏洞 CVE-2021-32688 的公开POC
# POC 描述 源链接 神龙链接
三、漏洞 CVE-2021-32688 的情报信息