关键漏洞信息 漏洞标题 Tables app allowed to include local file via PhpSpreadsheet when importing a table 严重性 Severity: Moderate (6.5/10) 影响版本 Affected versions: >= 0.7.0, >= 0.8.0, >= 0.9.0 修复版本 Patched versions: 0.7.6, 0.8.8, 0.9.5 描述与影响 Impact: - 当导入表格时,用户能够指定服务器上的文件,并且如果这些文件的格式被使用的PhpSpreadsheet库支持,它们将被包含并泄露其内容给用户。 修复建议 Patches: - 建议将Nextcloud Tables应用升级到0.7.6、0.8.8或0.9.5版本。 权宜之计 Workarounds: - 禁用Tables应用。 参考资料 References: - HackerOne - PullRequest 更多信息 For more information: - 如果有任何问题或评论,请在nextcloud/security-advisories创建帖子。 - 客户:在portal.nextcloud.com打开支持票。 CVSS v3 基本指标 Attack vector: Network Attack complexity: Low Privileges required: Low User interaction: None Scope: Unchanged Confidentiality: High Integrity: None Availability: None CVE ID CVE-2025-58051 弱点 CWE-841