Vulnerabilidad en Matrix (CVE-2021-39163)
Gravedad CVSS v3.1:
BAJA
Tipo:
CWE-200
Revelación de información
Fecha de publicación:
31/08/2021
Última modificación:
07/11/2023
Descripción
Matrix es un ecosistema para la Mensajería Instantánea federada abierta y Voz sobre IP. En versiones 1.41.0 y anteriores, unos usuarios no autorizados pueden acceder al nombre, avatar, tema y número de miembros de una sala si conocen el ID de la misma. Esta vulnerabilidad es limitada a servidores domésticos en los que el servidor doméstico vulnerable se encuentra en la sala y los usuarios no confiables pueden crear grupos (comunidades). Por defecto, sólo los administradores de servidores domésticos pueden crear grupos. Sin embargo, los administradores de homeservers ya pueden acceder a esta información en la base de datos o usando la API de administración. Como resultado, sólo los servidores domésticos en los que el ajuste de configuración "enable_group_creation" es ajustado en "true" están afectados. Los administradores de servidores deben actualizar a versión 1.41.1 o superior para parchear la vulnerabilidad. Se presenta dos posibles soluciones. Los administradores del servidor pueden ajustar "enable_group_creation" en 'false" en la configuración de su servidor doméstico (este es el valor por defecto) para prevenir la creación de grupos por parte de no administradores. Los administradores que están usando un proxy inverso podrían, con pérdida parcial de la funcionalidad group, bloquear los endpoints "/_matrix/client/r0/groups/{group_id}/rooms" y "/_matrix/client/unstable/groups/{group_id}/rooms"
Impacto
Puntuación base 3.x
3.10
Gravedad 3.x
BAJA
Puntuación base 2.0
3.50
Gravedad 2.0
BAJA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:matrix:synapse:*:*:*:*:*:*:*:* | 1.41.1 (excluyendo) | |
| cpe:2.3:o:fedoraproject:fedora:34:*:*:*:*:*:*:* | ||
| cpe:2.3:o:fedoraproject:fedora:35:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- https://github.com/matrix-org/synapse/commit/cb35df940a
- https://github.com/matrix-org/synapse/releases/tag/v1.41.1
- https://github.com/matrix-org/synapse/security/advisories/GHSA-jj53-8fmw-f2w2
- https://lists.fedoraproject.org/archives/list/package-announce%40lists.fedoraproject.org/message/2VHDEPCZ22GJFMZCWA2XZAGPOEV72POF/
- https://lists.fedoraproject.org/archives/list/package-announce%40lists.fedoraproject.org/message/PXT7ID7DNBRN2TVTETU3SYQHJKEG6PXN/



