Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Zulip (CVE-2022-31168)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-285 Autorización incorrecta
Fecha de publicación:
22/07/2022
Última modificación:
07/11/2023

Descripción

Zulip es una herramienta de chat de equipo de código abierto. Debido a una comprobación de autorización incorrecta en Zulip Server versiones 5.4 y anteriores, un miembro de una organización podría diseñar una llamada a la API que conceda privilegios de administrador de la organización a uno de sus bots. La vulnerabilidad ha sido corregida en Zulip Server versión 5.5. Los miembros que no posean ningún bot, y carezcan de permiso para crearlos, no pueden explotar la vulnerabilidad. Como mitigación a la vulnerabilidad, un administrador de la organización puede restringir el permiso "Who can create bots" a administradores solamente, y cambiar la propiedad de los bots existentes

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:zulip:zulip:*:*:*:*:*:*:*:* 5.5 (excluyendo)