Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en node-irc en matrix-appservice-irc (CVE-2022-29166)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-74 Neutralización incorrecta de elementos especiales en la salida utilizada por un componente interno (Inyección)
Fecha de publicación:
05/05/2022
Última modificación:
16/05/2022

Descripción

matrix-appservice-irc es un puente IRC de Node.js para Matrix. La vulnerabilidad en node-irc permite a un atacante manipular a un usuario de Matrix para que ejecute comandos de IRC haciendo que responda a un mensaje maliciosamente diseñado. La vulnerabilidad ha sido parcheada en matrix-appservice-irc versión 0.33.2. Absténgase de responder a mensajes de participantes que no sean confiables en las salas de Matrix con puente de IRC. No se presentan medidas de mitigación conocidas para este problema

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:matrix:matrix_irc_bridge:*:*:*:*:*:node.js:*:* 0.33.2 (excluyendo)