Vulnerabilidad en Zulip (CVE-2025-47930)
Gravedad CVSS v4.0:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
16/05/2025
Última modificación:
27/08/2025
Descripción
Zulip es una aplicación de chat en equipo de código abierto. A partir de la versión 10.0 y anteriores a la 10.3, el mecanismo de control de acceso "Who can create public channels" se puede eludir creando un canal privado o público web y luego cambiando la privacidad del canal a público. Una técnica similar funciona para crear canales privados sin permiso, aunque este proceso requiere la API o modificar el HTML, ya que marcamos el botón "private" como deshabilitado en estos casos. La versión 10.3 incluye un parche.
Impacto
Puntuación base 4.0
5.30
Gravedad 4.0
MEDIA
Puntuación base 3.x
5.30
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:zulip:zulip:*:*:*:*:*:*:*:* | 10.0 (incluyendo) | 10.3 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página