在网络托管和数据管理的世界中,始终保持信息更新至关重要,尤其是在安全方面。今天我们想告诉你 Nextcloud 中发现的一个严重安全漏洞。
这个被称为 CVE-2023-32318 的安全漏洞影响 Nextcloud 服务器和 Nextcloud Text 应用。Nextcloud 服务器与 Nextcloud Text 应用之间在会话处理上存在一个错误,如果不手动清除 Cookie,注销时会话不会被正确销毁。攻击者用另一个账户成功完成身份验证后,之前的会话会被延续,攻击者就会被当作此前登录的用户获得身份验证。
技术背景:
会话管理是每个网络应用的核心组成部分。它使得用户在一次会话期间发出的不同请求之间,用户信息能够被保留下来。在实现会话管理时存在许多潜在的安全隐患,其中之一就是会话的正确销毁。
在这个具体案例中,问题出现在用户注销、但会话数据没有被正确销毁的时候。这意味着包括用户身份验证信息在内的会话数据仍然保存在服务器上,可能被攻击者利用。如果攻击者随后成功通过另一个会话完成身份验证,他就会被当作此前登录的用户处理,因为此前登录用户的会话数据仍然存在于服务器上。
该安全漏洞影响 25.0.2 及以上、以及 26.0.0 及以上版本的 Nextcloud 服务器。如果你使用的是这些版本之一,就可能受到该漏洞的影响。它同样影响 25.0.2 及以上、以及 26.0.0 及以上版本的 Nextcloud Enterprise Server。
建议将 Nextcloud 服务器更新到 25.0.6 或 26.0.1 版本,这同样适用于 Nextcloud Enterprise Server。作为临时解决方案,你可以先停用 Nextcloud Text 应用,直到能够完成更新为止。
你的数据安全应始终是重中之重。保持信息更新,确保你所有的应用程序都是最新版本,从而避免或修复安全漏洞,这一点至关重要。在 Prepaid-Host,我们提供满足你安全需求的网络托管解决方案。我们位于美因河畔法兰克福的服务器所在地,确保你的数据能够被快速、可靠地访问,这也让你的数据更加安全。
网络托管的世界在不断变化,新的安全威胁随时可能出现。但不用担心,我们就在这里为你提供支持。如果你有任何疑问或需要帮助,请不要犹豫,随时联系我们。让我们共同确保你的数据始终安全无虞。