Vulnerabilidad en el endpoint "GET/users/list-clients" de wire-server (CVE-2021-21396)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-200
Revelación de información
Fecha de publicación:
26/03/2021
Última modificación:
27/08/2021
Descripción
wire-server es un back-end de código abierto para Wire, una plataforma de colaboración segura. En wire-server desde la versión 16-02-2021 y versiones anteriores a 02-03-2021, los metadatos del cliente de todos los usuarios estaban expuestos en el endpoint "GET/users/list-clients". El endpoint puede ser usado por cualquier usuario con inicio de sesión y que pueda pedir los detalles del cliente de cualquier otro usuario (no se requiere conexión) en la medida en que pueda encontrar su ID de usuario. Los metadatos expuestos incluían id, clase, tipo, ubicación, hora y cookie. Un usuario en un backend Wire podría usar este endpoint para encontrar la hora y la ubicación de registro para cada dispositivo para una lista determinada de usuarios. Como solución alternativa, elimine "/list-clients" de la configuración de nginx. Esto ha sido corregido en la versión 02-03-2021.
Impacto
Puntuación base 3.x
6.50
Gravedad 3.x
MEDIA
Puntuación base 2.0
4.00
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:wire:wire_server:*:*:*:*:*:*:*:* | 2021-02-16 (incluyendo) | 2021-03-02 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



