Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Zulip (CVE-2025-27149)

Gravedad CVSS v4.0:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
31/03/2025
Última modificación:
27/08/2025

Descripción

El servidor Zulip ofrece un chat de equipo de código abierto que ayuda a los equipos a mantenerse productivos y concentrados. Antes de la versión 10.0, la función de exportación de datos a administradores de la organización en Zulip filtraba datos privados. La recopilación de tipos de agente de usuario que identificaban integraciones específicas o bibliotecas HTTP (por ejemplo, ZulipGitlabWebhook, okhttp o PycURL) utilizadas para acceder a cualquier organización en el servidor se incluía incorrectamente en los tres tipos de exportación, independientemente de si se utilizaban para acceder a la organización exportada. Las opciones "datos públicos" y "con consentimiento" exportan metadatos, incluyendo los títulos de algunos temas en canales privados a los que el administrador no tenía acceso, y ningún usuario dio su consentimiento para la exportación de metadatos para los que los usuarios estaban en un mensaje directo grupal. Esta vulnerabilidad se corrigió en la versión 10.0.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:zulip:zulip:*:*:*:*:*:*:*:* 2.1.0 (incluyendo) 10.0 (excluyendo)


Referencias a soluciones, herramientas e información