Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en un módulo de Prosody en Jitsi Meet (CVE-2021-39215)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-287 Autenticación incorrecta
Fecha de publicación:
15/09/2021
Última modificación:
28/09/2021

Descripción

Jitsi Meet es una aplicación de videoconferencia de código abierto. En versiones anteriores a 2.0.5963, un módulo de Prosody permite el uso de algoritmos simétricos para comprender los tokens web JSON. Esto significa que los tokens generados por fuentes arbitrarias pueden ser usados para conseguir autorización a las salas protegidas. Este problema ha sido corregido en Jitsi Meet versión 2.0.5963. No se presentan soluciones conocidas aparte de la actualización

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:8x8:jitsi_meet:2.0.5963:*:*:*:*:*:*:*