Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en las peticiones a los dominios proporcionados por el usuario para direcciones IP externas en Synapse (CVE-2021-21273)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-601 Redireccionamiento de URL a sitio no confiable (Open Redirect)
Fecha de publicación:
26/02/2021
Última modificación:
07/11/2023

Descripción

Synapse es un servidor doméstico de referencia de Matrix escrito en python (paquete pypi matrix-synapse). Matrix es un ecosistema para VoIP y mensajería instantánea federada abierta. En Synapse versiones anteriores a 1.25.0, las peticiones a los dominios proporcionados por el usuario no estaban restringidas para direcciones IP externas al calcular la validez de la clave para eventos de invitación de terceros y enviar notificaciones automáticas. Esto podría causar que Synapse realice peticiones a la infraestructura interna. El tipo de petición no era controlada por el usuario, aunque una modificación limitada de los cuerpos de petición era posible. Para obtener la protección más completa, los administradores del servidor deben eliminar la obsoleta "federation_ip_range_blacklist" de su configuración después de actualizar a Synapse versión v1.25.0, lo que resultará en que Synapse use las restricciones de dirección IP predeterminadas mejoradas. Consulte la nueva configuración de "ip_range_blacklist" e "ip_range_whitelist" si es necesario un control más específico

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:matrix:synapse:*:*:*:*:*:*:*:* 1.25.0 (excluyendo)
cpe:2.3:o:fedoraproject:fedora:34:*:*:*:*:*:*:*