{"id":"CVE-2024-52520","summary":"Nextcloud Server's link reference provider can be tricked into downloading bigger files than intended","details":"Nextcloud Server is a self hosted personal cloud system. Due to a pre-flighted HEAD request, the link reference provider could be tricked into downloading bigger websites than intended, to find open-graph data. It is recommended that the Nextcloud Server is upgraded to 28.0.10 or 29.0.7 and Nextcloud Enterprise Server is upgraded to 27.1.11.8, 28.0.10 or 29.0.7.","aliases":["GHSA-pxqf-cfxw-mqmj"],"modified":"2026-08-12T03:51:21.013738106Z","published":"2024-11-15T16:41:42.412Z","database_specific":{"cna_assigner":"GitHub_M","cwe_ids":["CWE-400"],"osv_generated_from":"https://github.com/CVEProject/cvelistV5/tree/main/cves/2024/52xxx/CVE-2024-52520.json"},"references":[{"type":"ADVISORY","url":"https://github.com/CVEProject/cvelistV5/tree/main/cves/2024/52xxx/CVE-2024-52520.json"},{"type":"ADVISORY","url":"https://github.com/nextcloud/security-advisories/security/advisories/GHSA-pxqf-cfxw-mqmj"},{"type":"ADVISORY","url":"https://nvd.nist.gov/vuln/detail/CVE-2024-52520"},{"type":"FIX","url":"https://github.com/nextcloud/server/commit/873c42b0f1383d5b6f2b7a481e1d9620ed30f44a"},{"type":"FIX","url":"https://github.com/nextcloud/server/pull/47627"}],"affected":[{"ranges":[{"type":"GIT","repo":"https://github.com/nextcloud/server","events":[{"introduced":"e15fcecaf0d382cebff924ec2b1f5319e130c0e8"},{"fixed":"7f825c0cc17279e8f89d3d39f9cdb7bc45979583"},{"introduced":"36ae775aa7c9af22bf33645a2d8807206ec6c85f"},{"fixed":"873a4d0e1db10a5ae0e50133c7ef39e00750015b"},{"fixed":"873c42b0f1383d5b6f2b7a481e1d9620ed30f44a"}],"database_specific":{"extracted_events":[{"introduced":"28.0.0"},{"fixed":"28.0.10"},{"introduced":"29.0.0"},{"fixed":"29.0.7"}],"source":["CPE_RANGE","REFERENCES"],"cpe":["cpe:2.3:a:nextcloud:nextcloud_server:*:*:*:*:-:*:*:*","cpe:2.3:a:nextcloud:nextcloud_server:*:*:*:*:enterprise:*:*:*"]}}],"versions":["v28.0.10rc1","v29.0.7rc1","v29.0.6","v29.0.6rc1","v29.0.5","v28.0.9","v28.0.9rc1","v29.0.5rc1","v28.0.8","v29.0.4","v28.0.8rc1","v29.0.4rc1","v28.0.7","v29.0.3","v28.0.7rc4","v29.0.3rc4","v28.0.7rc3","v29.0.3rc3","v28.0.7rc2","v29.0.3rc2","v29.0.3rc1","v28.0.7rc1","v29.0.2","v29.0.2rc2","v29.0.2rc1","v28.0.6","v29.0.1","v28.0.6rc1","v29.0.1rc1","v28.0.5","v29.0.0","v28.0.5rc1","v28.0.4","v28.0.4rc1","v28.0.3","v28.0.3rc2","v28.0.3rc1","v28.0.2","v28.0.2rc5","v28.0.2rc4","v28.0.2rc3","v28.0.2rc2","v28.0.2rc1","v28.0.1","v28.0.1rc1","v28.0.0"],"database_specific":{"source":"https://storage.googleapis.com/cve-osv-conversion/osv-output/CVE-2024-52520.json"}}],"schema_version":"1.9.0","severity":[{"type":"CVSS_V3","score":"CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:U/C:N/I:N/A:H"}]}