Vulnerabilidad en Zulip Server (CVE-2017-0896)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-285
Autorización incorrecta
Fecha de publicación:
02/06/2017
Última modificación:
20/04/2025
Descripción
Zulip Server versión 1.5.1 y posteriores, sufre de un error en la implementación de la configuración de invite_by_admins_only en el servidor de aplicaciones de chat del grupo Zulip que permitió a un usuario autenticado invitar a otros usuarios a unirse a una organización Zulip, incluso si la organización fue configurada para evitar esto.
Impacto
Puntuación base 3.x
6.50
Gravedad 3.x
MEDIA
Puntuación base 2.0
4.00
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:zulip:zulip_server:1.3.0:*:*:*:*:*:*:* | ||
| cpe:2.3:a:zulip:zulip_server:1.3.1:*:*:*:*:*:*:* | ||
| cpe:2.3:a:zulip:zulip_server:1.3.2:*:*:*:*:*:*:* | ||
| cpe:2.3:a:zulip:zulip_server:1.3.3:*:*:*:*:*:*:* | ||
| cpe:2.3:a:zulip:zulip_server:1.3.4:*:*:*:*:*:*:* | ||
| cpe:2.3:a:zulip:zulip_server:1.3.6:*:*:*:*:*:*:* | ||
| cpe:2.3:a:zulip:zulip_server:1.3.7:*:*:*:*:*:*:* | ||
| cpe:2.3:a:zulip:zulip_server:1.3.8:*:*:*:*:*:*:* | ||
| cpe:2.3:a:zulip:zulip_server:1.3.9:*:*:*:*:*:*:* | ||
| cpe:2.3:a:zulip:zulip_server:1.3.10:*:*:*:*:*:*:* | ||
| cpe:2.3:a:zulip:zulip_server:1.3.11:*:*:*:*:*:*:* | ||
| cpe:2.3:a:zulip:zulip_server:1.3.12:*:*:*:*:*:*:* | ||
| cpe:2.3:a:zulip:zulip_server:1.3.13:*:*:*:*:*:*:* | ||
| cpe:2.3:a:zulip:zulip_server:1.4.0:*:*:*:*:*:*:* | ||
| cpe:2.3:a:zulip:zulip_server:1.4.1:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- https://github.com/zulip/zulip/commit/1f48fa27672170bba3b9a97384905bb04c18761b
- https://groups.google.com/forum/#%21msg/zulip-announce/sUYeJv-fFmg/2TU2TLmNAwAJ
- https://hackerone.com/reports/224210
- https://github.com/zulip/zulip/commit/1f48fa27672170bba3b9a97384905bb04c18761b
- https://groups.google.com/forum/#%21msg/zulip-announce/sUYeJv-fFmg/2TU2TLmNAwAJ
- https://hackerone.com/reports/224210



