CVE-2025-66557Nextcloud Deck是Nextcloud中的一个看板式组织工具,用于个人规划和团队项目协作。该工具允许用户创建看板、列表和卡片来组织任务和项目。在1.14.6和1.15.2之前的版本中,存在一个严重的权限验证逻辑缺陷。攻击者利用此漏洞可以绕过正常的权限检查,具有「Can share」权限的用户能够非法修改其他接收者的权限设置。这种权限升级可能导致敏感信息泄露、未授权的协作权限获取,以及对团队项目数据的未授权访问和控制。该漏洞需要低权限认证即可实施攻击,无需用户交互,成功利用可对数据的机密性和完整性造成较低程度的影响。
该漏洞存在于Nextcloud Deck的权限管理模块中。正常情况下,系统应该严格限制用户对他人权限的修改操作。然而,由于权限验证逻辑存在缺陷,具有「Can share」权限的用户可以通过构造特定的API请求来修改其他接收者的权限。具体来说,攻击者利用Deck应用在处理权限变更请求时,未充分验证请求者是否有权修改目标用户的权限设置。攻击者可能通过操纵请求参数(如board ID、card ID、user ID等)来触发权限修改逻辑。此漏洞属于访问控制类别中的权限提升问题,允许低权限用户获取超出其应有角色的权限。修复版本在权限检查逻辑中增加了额外的验证步骤,确保只有真正具有管理员权限的用户才能修改他人的权限设置。