Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Matrix para JavaScript (CVE-2024-42369)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
20/08/2024
Última modificación:
21/08/2024

Descripción

Matrix-js-sdk es un SDK cliente-servidor del protocolo de mensajería Matrix para JavaScript. Un servidor doméstico malicioso puede crear una sala o una estructura de sala tal que los predecesores formen un ciclo. La función getRoomUpgradeHistory de Matrix-js-sdk se repetirá infinitamente en este caso, lo que provocará que el código se cuelgue. Este método es público pero también lo llama el método 'leaveRoomChain()', por lo que salir de una habitación también activará el error. Esto fue parcheado en Matrix-js-sdk 34.3.1.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:matrix:javascript_sdk:*:*:*:*:*:*:*:* 34.3.1 (excluyendo)