Vulnerabilidad en matrix-rust-sdk (CVE-2025-48937)
Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
10/06/2025
Última modificación:
12/06/2025
Descripción
matrix-rust-sdk es una implementación de una librería cliente-servidor Matrix en Rust. matrix-sdk-crypto, desde la versión 0.8.0 hasta la 0.11.0, no valida correctamente el remitente de un evento cifrado. Por lo tanto, un operador malicioso del servidor principal puede modificar los eventos enviados a los clientes, haciendo que el destinatario los vea como si los hubiera enviado otro usuario. Esta vulnerabilidad se ha corregido en las versiones 0.11.1 y 0.12.0.
Impacto
Puntuación base 3.x
4.90
Gravedad 3.x
MEDIA
Referencias a soluciones, herramientas e información
- https://github.com/matrix-org/matrix-rust-sdk/commit/13c1d2048286bbabf5e7bc6b015aafee98f04d55
- https://github.com/matrix-org/matrix-rust-sdk/commit/56980745b4f27f7dc72ac296e6aa003e5d92a75b
- https://github.com/matrix-org/matrix-rust-sdk/security/advisories/GHSA-x958-rvg6-956w
- https://spec.matrix.org/v1.14/client-server-api/#mmegolmv1aes-sha2