Vulnerabilidad en Zulip Server (CVE-2022-41914)
Gravedad CVSS v3.1:
BAJA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
16/11/2022
Última modificación:
21/11/2022
Descripción
Zulip es una herramienta de colaboración en equipo de código abierto. Para las organizaciones con System para Cross-domain Identity Management (SCIM) habilitada, Zulip Server 5.0 a 5.6 verificó el token de portador SCIM usando un comparador que no se ejecutaba en tiempo constante. Por lo tanto, en teoría, un atacante podría inferir el valor del token realizando un sofisticado análisis de tiempo en una gran cantidad de solicitudes fallidas. Si tiene éxito, esto permitiría al atacante hacerse pasar por el cliente SCIM por su capacidad para leer y actualizar cuentas de usuario en la organización Zulip. Las organizaciones donde no se ha habilitado la administración de cuentas SCIM no se ven afectadas.
Impacto
Puntuación base 3.x
3.70
Gravedad 3.x
BAJA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:zulip:zulip_server:*:*:*:*:*:*:*:* | 5.0 (incluyendo) | 5.7 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página