漏洞标题
Nextcloud Server 用户密码以明文形式存储在PHP进程内存中漏洞
漏洞描述信息
Nextcloud Server 是一款自托管的个人云系统。在某些条件下,用户的密码未加密存储在会话数据中。会话数据在保存到会话存储(Redis 或磁盘)之前是经过加密的,但如果恶意进程获得了 PHP 进程内存的访问权限,就能够获取用户明文密码。建议将 Nextcloud Server 升级到 28.0.12、29.0.9 或 30.0.2 版本。
CVSS信息
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
漏洞类别
敏感数据的明文存储
漏洞标题
Nextcloud Server User password is available in memory of the PHP process
漏洞描述信息
Nextcloud Server is a self hosted personal cloud system. Under certain conditions the password of a user was stored unencrypted in the session data. The session data is encrypted before being saved in the session storage (Redis or disk), but it would allow a malicious process that gains access to the memory of the PHP process, to get access to the cleartext password of the user. It is recommended that the Nextcloud Server is upgraded to 28.0.12, 29.0.9 or 30.0.2.
CVSS信息
CVSS:3.1/AV:P/AC:H/PR:H/UI:R/S:C/C:L/I:N/A:N
漏洞类别
敏感数据的明文存储
漏洞标题
Nextcloud 安全漏洞
漏洞描述信息
Nextcloud是德国Nextcloud公司的一套开源的自托管文件同步和共享的通信应用平台。 Nextcloud存在安全漏洞,该漏洞源于在某些情况下,用户的密码会以未加密的形式存储在会话数据中。会话数据在保存到会话存储(Redis 或磁盘)之前会进行加密,但这将允许恶意进程访问 PHP 进程的内存,从而获取用户的明文密码。
CVSS信息
N/A
漏洞类别
其他