Nextcloud Talk not properly disassociating users from chats after account deletion
Quando uma conta de usuário é deletada no Nextcloud Talk, o nome de usuário pode ser reutilizado por uma nova conta, permitindo que o novo usuário acesse mensagens de chat que foram enviadas para o titular anterior. Isso significa que conversas privadas podem ser expostas a pessoas não autorizadas.
O Nextcloud Talk não disassocia adequadamente contas de usuário deletadas do histórico de mensagens de chat, permitindo que a reutilização de nomes de usuário conceda acesso a conversas anteriores. A vulnerabilidade requer que um atacante crie uma conta usando um nome de usuário previamente deletado; pré-condições incluem sistemas onde nomes de usuário escolhidos pelo próprio usuário são permitidos. O impacto inclui acesso não autorizado a mensagens de chat (CWE-200) e limpeza inadequada de recursos (CWE-708).
Quer saber se a sua infraestrutura está exposta a isto?
Falar com a TrueHacking →