Sicherheitslücke bei Nextcloud Flow
Angreifer können die Sicherheitslücke ausnutzen, sich als Super-Admin anmelden und mit den damit verbundenen Rechten großen Schaden anrichten.
Sicherheitslücke beinahe „kritisch“
Mit einem CVSS-Score von 8.8 ist die Sicherheitslücke der Nextcloud Flow App als nahezu „kritisch“ einzustufen. Ein Angriff benötigt weder Interaktion mit Usern noch Privilegien oder Rechte im betroffenen System. Ein nicht authentifizierter Angreifer kann sich unter Umständen als Super Admin anmelden und:
- beliebige Dateien sehen
- „windmill_users_config.json“-Datei auslesen und so Admin-Tokens erlangen und
- die Admin-Tokens dazu nutzen Schadcode innerhalb des Containers auszuführen
Ein Update zur Schließung der Sicherheitslücke ist verfügbar – In der Version 1.3.0 und darauffolgenden ist das Problem behoben. IT-Verantwortliche und Administratoren sollten zeitnah aktualisieren.
Die Lücke wurde bereits von heise.de gemeldet . Kommentare im Zusammenhang mit diesem Beitrag berichten, dass Server zum Updaten zum Teil nicht verfügbar sind – Wer nicht zeitnah aktualisieren kann, sollte in Betracht ziehen die App vorerst zu deaktivieren.
- Aktualisiere die NextCloud Flow App auf die Version 1.3.0 (oder folgende)
- Falls eine Aktualisierung nicht zeitnah möglich ist, sollte die Nextcloud Flow App bis zum Update deaktiviert werden.