跳转到内容

保护你的数据:Nextcloud 安全漏洞 CVE-2023-32318 的更新建议

更新与新闻  ·   ·   ·  更新于  ·  3 分钟 阅读时间

在网络托管和数据管理的世界中,始终保持信息更新至关重要,尤其是在安全方面。今天我们想告诉你 Nextcloud 中发现的一个严重安全漏洞。

这个被称为 CVE-2023-32318 的安全漏洞影响 Nextcloud 服务器和 Nextcloud Text 应用。Nextcloud 服务器与 Nextcloud Text 应用之间在会话处理上存在一个错误,如果不手动清除 Cookie,注销时会话不会被正确销毁。攻击者用另一个账户成功完成身份验证后,之前的会话会被延续,攻击者就会被当作此前登录的用户获得身份验证。

技术背景:

会话管理是每个网络应用的核心组成部分。它使得用户在一次会话期间发出的不同请求之间,用户信息能够被保留下来。在实现会话管理时存在许多潜在的安全隐患,其中之一就是会话的正确销毁。

在这个具体案例中,问题出现在用户注销、但会话数据没有被正确销毁的时候。这意味着包括用户身份验证信息在内的会话数据仍然保存在服务器上,可能被攻击者利用。如果攻击者随后成功通过另一个会话完成身份验证,他就会被当作此前登录的用户处理,因为此前登录用户的会话数据仍然存在于服务器上。

该安全漏洞影响 25.0.2 及以上、以及 26.0.0 及以上版本的 Nextcloud 服务器。如果你使用的是这些版本之一,就可能受到该漏洞的影响。它同样影响 25.0.2 及以上、以及 26.0.0 及以上版本的 Nextcloud Enterprise Server。

建议将 Nextcloud 服务器更新到 25.0.6 或 26.0.1 版本,这同样适用于 Nextcloud Enterprise Server。作为临时解决方案,你可以先停用 Nextcloud Text 应用,直到能够完成更新为止。

你的数据安全应始终是重中之重。保持信息更新,确保你所有的应用程序都是最新版本,从而避免或修复安全漏洞,这一点至关重要。在 Prepaid-Host,我们提供满足你安全需求的网络托管解决方案。我们位于美因河畔法兰克福的服务器所在地,确保你的数据能够被快速、可靠地访问,这也让你的数据更加安全。

网络托管的世界在不断变化,新的安全威胁随时可能出现。但不用担心,我们就在这里为你提供支持。如果你有任何疑问或需要帮助,请不要犹豫,随时联系我们。让我们共同确保你的数据始终安全无虞。

常见问题

什么是 CVE-2023-32318?
CVE-2023-32318 是 Nextcloud 服务器和 Nextcloud Text 应用中的一个安全漏洞:注销时如果不手动清除 Cookie,会话不会被正确销毁,攻击者在用另一个账户完成身份验证后可能被当作此前登录的用户获得身份验证。
哪些版本受到影响?
该漏洞影响 25.0.2 及以上、以及 26.0.0 及以上版本的 Nextcloud 服务器和 Nextcloud Enterprise Server。
该如何修复这个漏洞?
建议将 Nextcloud 服务器更新到 25.0.6 或 26.0.1 版本;在完成更新之前,可以先停用 Nextcloud Text 应用作为临时解决方案。
Prepaid-Host.com 本身即为服务器、虚拟主机与域名服务商,在此报道的正是自己所处的市场。我们如何处理这一点,见利益披露说明