Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Zulip (CVE-2025-47930)

Gravedad CVSS v4.0:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
16/05/2025
Última modificación:
16/05/2025

Descripción

Zulip es una aplicación de chat en equipo de código abierto. A partir de la versión 10.0 y anteriores a la 10.3, el mecanismo de control de acceso "Who can create public channels" se puede eludir creando un canal privado o público web y luego cambiando la privacidad del canal a público. Una técnica similar funciona para crear canales privados sin permiso, aunque este proceso requiere la API o modificar el HTML, ya que marcamos el botón "private" como deshabilitado en estos casos. La versión 10.3 incluye un parche.