CVE-2019-15611
Sin señal de explotación. Ningún artefacto público de explotación conocido hasta ahora.
La aplicación Nextcloud para iOS versión 2.23.0 filtra las credenciales de inicio de sesión y tokens de autenticación del usuario a otros servicios Nextcloud durante operaciones como búsqueda de usuarios federados o registro para notificaciones push. Esto expone datos sensibles de autenticación que deberían permanecer privados.
La aplicación viola principios de diseño seguro al transmitir credenciales de autenticación y tokens de sesión a servicios Nextcloud externos sin aislamiento adecuado ni manejo seguro de credenciales durante flujos de búsqueda de usuarios federados y registro de notificaciones push. Un atacante que controle una instancia Nextcloud federada podría capturar las credenciales expuestas, permitiendo potencialmente acceso no autorizado en múltiples implementaciones de Nextcloud.