
CVE-2021-35949
https://notcve.org/view.php?id=CVE-2021-35949
07 Sep 2021 — The shareinfo controller in the ownCloud Server before 10.8.0 allows an attacker to bypass the permission checks for upload only shares and list metadata about the share. El controlador shareinfo en el servidor ownCloud versiones anteriores a 10.8.0, permite a un atacante omitir las comprobaciones de permisos para los recursos compartidos sólo de carga y listar los metadatos sobre el recurso compartido • https://doc.owncloud.com/server/admin_manual/release_notes.html • CWE-863: Incorrect Authorization •

CVE-2021-35947
https://notcve.org/view.php?id=CVE-2021-35947
07 Sep 2021 — The public share controller in the ownCloud server before version 10.8.0 allows a remote attacker to see the internal path and the username of a public share by including invalid characters in the URL. El controlador de recursos compartidos públicos en el servidor ownCloud versiones anteriores a 10.8.0, permite a un atacante remoto visualizar la ruta interna y el nombre de usuario de un recurso compartido público al incluir caracteres no válidos en la URL • https://doc.owncloud.com/server/admin_manual/release_notes.html • CWE-209: Generation of Error Message Containing Sensitive Information •

CVE-2021-29659
https://notcve.org/view.php?id=CVE-2021-29659
20 May 2021 — ownCloud 10.7 has an incorrect access control vulnerability, leading to remote information disclosure. Due to a bug in the related API endpoint, the attacker can enumerate all users in a single request by entering three whitespaces. Secondary, the retrieval of all users on a large instance could cause higher than average load on the instance. ownCloud versión 10.7, presenta una vulnerabilidad de control de acceso incorrecto, conllevando a una divulgación de información remota. Debido a un bug en el end... • https://doc.owncloud.com/server/admin_manual/release_notes.html •

CVE-2020-28646
https://notcve.org/view.php?id=CVE-2020-28646
26 Feb 2021 — ownCloud owncloud/client before 2.7 allows DLL Injection. The desktop client loaded development plugins from certain directories when they were present. ownCloud owncloud/client versiones anteriores a 2.7, permite una inyección de DLL. El cliente de escritorio cargó plugins de desarrollo desde determinados directorios cuando estaban presentes • https://owncloud.com/security-advisories/cve-2020-28646 • CWE-427: Uncontrolled Search Path Element •

CVE-2020-36248
https://notcve.org/view.php?id=CVE-2020-36248
19 Feb 2021 — The ownCloud application before 2.15 for Android allows attackers to use adb to include a PIN preferences value in a backup archive, and consequently bypass the PIN lock feature by restoring from this archive. La aplicación ownCloud versiones anteriores a 2.15 para Android, permite a atacantes usar adb para incluir un valor de preferencias de PIN en un archivo de respaldo y, en consecuencia, omitir la funcionalidad de bloqueo de PIN mediante la restauración de este archivo • https://owncloud.com/security-advisories/bypassing-app-lock-pattern-passcode-fingerprint-lock-android-oc-sa-2020-003 • CWE-312: Cleartext Storage of Sensitive Information •

CVE-2020-36250
https://notcve.org/view.php?id=CVE-2020-36250
19 Feb 2021 — In the ownCloud application before 2.15 for Android, the lock protection mechanism can be bypassed by moving the system date/time into the past. En la aplicación ownCloud versiones anteriores a 2.15 para Android, el mecanismo de protección de bloqueo puede ser omitido al mover la fecha y hora del sistema al pasado • https://owncloud.com/security-advisories/security-lock-can-be-bypassed-by-changing-the-system-date •

CVE-2020-36251
https://notcve.org/view.php?id=CVE-2020-36251
19 Feb 2021 — ownCloud Server before 10.3.0 allows an attacker, who has received non-administrative access to a group share, to remove everyone else's access to that share. ownCloud Server versiones anteriores a 10.3.0, permite a un atacante, que ha recibido acceso no administrativo a un recurso compartido de grupo, eliminar el acceso de todos los demás a ese recurso compartido • https://owncloud.com/security-advisories/deleting-received-group-share-for-whole-group •

CVE-2020-36252
https://notcve.org/view.php?id=CVE-2020-36252
19 Feb 2021 — ownCloud Server 10.x before 10.3.1 allows an attacker, who has one outgoing share from a victim, to access any version of any file by sending a request for a predictable ID number. ownCloud Server versiones 10.x anteriores a10.3.1, permite a un atacante, que posee un recurso compartido saliente de una víctima, acceder a cualquier versión de cualquier archivo mediante el envío de una petición de un número de ID predecible • https://owncloud.com/security-advisories/access-to-all-file-versions • CWE-330: Use of Insufficiently Random Values •

CVE-2020-10252
https://notcve.org/view.php?id=CVE-2020-10252
19 Feb 2021 — An issue was discovered in ownCloud before 10.4. Because of an SSRF issue (via the apps/files_sharing/external remote parameter), an authenticated attacker can interact with local services blindly (aka Blind SSRF) or conduct a Denial Of Service attack. Se detectó un problema en ownCloud versiones anteriores a 10.4. Debido a un problema de tipo SSRF (por medio del parámetro remoto apps/files_sharing/external), un atacante autenticado puede interactuar con los servicios locales a ciegas (también se conoc... • https://blog.hacktivesecurity.com/index.php?controller=post&action=view&id_post=44 • CWE-918: Server-Side Request Forgery (SSRF) •

CVE-2020-10254
https://notcve.org/view.php?id=CVE-2020-10254
19 Feb 2021 — An issue was discovered in ownCloud before 10.4. An attacker can bypass authentication on a password-protected image by displaying its preview. Se detectó un problema en ownCloud versiones anteriores a 10.4. Un atacante puede omitir la autenticación en una imagen protegida por contraseña al mostrar su vista previa • https://blog.hacktivesecurity.com/index.php?controller=post&action=view&id_post=44 • CWE-287: Improper Authentication •