Insufficient Session Expiration in Nextcloud Server and Nextcloud Enterprise Server - CVE-2023-32318
Published: May 29, 2023
Vulnerability identifier: #VU76588
CSH Severity: Medium
CVSS v4: 5.3 [CVSS:4.0/AV:L/AC:L/AT:P/PR:L/UI:A/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N]
CVE-ID: CVE-2023-32318
CWE-ID: CWE-613
Exploitation vector: Remote access
Exploit availability:
No public exploit available
Vulnerability details
The vulnerability allows a remote attacker to gain access to sensitive information.
The vulnerability exists due to insufficient session expiration issue. A remote user can obtain or guess session token and gain unauthorized access to session that belongs to another user.
Affected software
Nextcloud Server
Nextcloud Enterprise Server
Nextcloud Enterprise Server
How to mitigate CVE-2023-32318
Install updates from vendor's website.
Nextcloud Server - addressed in versions 25.0.6, 26.0.1
Nextcloud Enterprise Server - addressed in versions 25.0.6, 26.0.1
Nextcloud Enterprise Server - addressed in versions 25.0.6, 26.0.1