Nextcloud Server user_ldap 应用程序在调试级别的日志文件中记录用户密码 (CVE-2023-48305)
CVE编号
CVE-2023-48305利用情况
暂无补丁情况
N/A披露时间
2023-11-22漏洞描述
Nextcloud Server为Nextcloud提供数据存储,是一个开源云平台。在Nextcloud Server和Nextcloud Enterprise Server的版本25.0.0之前(不包括25.0.11、26.0.6和27.1.0版本),当日志级别设置为调试模式时,用户LDAP应用程序会把用户密码以明文形式记录到日志文件中。如果日志文件泄露或以任何方式共享,则用户的密码会被泄露。Nextcloud Server和Nextcloud Enterprise Server版本25.0.11、26.0.6和27.1.0修复了此问题。作为解决方案,请将配置设置`loglevel`更改为`1`或更高(在生产环境中应始终高于1)。解决建议
建议您更新当前系统或软件至最新版,完成漏洞的修复。- 攻击路径 本地
- 攻击复杂度 低
- 权限要求 高
- 影响范围 已更改
- 用户交互 需要
- 可用性 无
- 保密性 低
- 完整性 低
CWE-ID | 漏洞类型 |
Exp相关链接

版权声明
本站原创文章转载请注明文章出处及链接,谢谢合作!
评论