Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Synapse (CVE-2024-53863)

Gravedad CVSS v4.0:
ALTA
Tipo:
CWE-434 Subida sin restricciones de ficheros de tipos peligrosos
Fecha de publicación:
03/12/2024
Última modificación:
26/08/2025

Descripción

Synapse es un servidor doméstico Matrix de código abierto. En las versiones de Synapse anteriores a la 1.120.1, habilitar la opción dynamic_thumbnails o procesar una solicitud especialmente manipulada podía activar la decodificación y la generación de miniaturas de formatos de imagen poco comunes, lo que podría invocar herramientas externas como Ghostscript para su procesamiento. Esto amplía significativamente la superficie de ataque en un área históricamente vulnerable, lo que presenta un riesgo que supera con creces el beneficio, en particular porque estos formatos rara vez se utilizan en la web abierta o dentro del ecosistema Matrix. Synapse 1.120.1 soluciona el problema al restringir la generación de miniaturas a imágenes en los siguientes formatos ampliamente utilizados: PNG, JPEG, GIF y WebP. Esta vulnerabilidad se solucionó en la versión 1.120.1.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:matrix:synapse:*:*:*:*:*:*:*:* 1.120.1 (excluyendo)


Referencias a soluciones, herramientas e información