Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Zulip (CVE-2025-30368)

Gravedad CVSS v3.1:
BAJA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
31/03/2025
Última modificación:
27/08/2025

Descripción

Zulip es una herramienta de colaboración en equipo de código abierto. La API para eliminar una exportación de organización debería estar restringida a los administradores de la organización, pero su controlador no verificaba que el campo perteneciera a la misma organización que el usuario. Por lo tanto, se permitía incorrectamente que un administrador de cualquier organización eliminara una exportación de una organización diferente. Esto se solucionó en Zulip Server 10.1.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:zulip:zulip:10.0:*:*:*:*:*:*:*