Vulnerabilidad en Zulip (CVE-2022-21706)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
26/02/2022
Última modificación:
24/07/2023
Descripción
Zulip es una herramienta de colaboración en equipo de código abierto con hilos basados en temas. Zulip Server versión 2.0.0 y superior, es vulnerable a un control de acceso insuficiente con invitaciones de uso múltiple. Un despliegue de Zulip Server que alberga múltiples organizaciones es vulnerable a un ataque en el que una invitación creada en una organización (potencialmente como un rol con permisos elevados) puede ser usada para unirse a cualquier otra organización. Esto evita cualquier restricción de dominios requeridos en las direcciones de correo electrónico de usuarios, puede ser usado para conseguir acceso a organizaciones a las que sólo puede accederse por invitación, y puede ser usado para conseguir acceso con altos privilegios. Este problema ha sido parcheado en versión 4.10. No se presentan medidas de mitigación conocidas para este problema. ### Parches _¿Ha sido parcheado el problema? ¿A qué versiones deberían actualizarse los usuarios?_ ### Mitigaciones _¿Se presenta alguna forma de que los usuarios mitiguen o remedien la vulnerabilidad sin necesidad de actualizarse?_## Referencias _¿Se presenta algún enlace que los usuarios puedan visitar para obtener más información?_## Para más información Si presenta alguna pregunta o comentario sobre este aviso, puede discutirlo en el [servidor de la comunidad de desarrolladores de Zulip](https://zulip.com/developer-community/), o enviar un correo electrónico al [equipo de seguridad de Zulip](mailto:security@zulip.com).<br />
Impacto
Puntuación base 3.x
9.80
Gravedad 3.x
CRÍTICA
Puntuación base 2.0
7.50
Gravedad 2.0
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:zulip:zulip_server:*:*:*:*:*:*:*:* | 2.0.0 (incluyendo) | 4.10.0 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- https://blog.zulip.com/2022/02/25/zulip-cloud-invitation-vulnerability/
- https://blog.zulip.com/2022/02/25/zulip-server-4-10-security-release/#cve-2022-21706
- https://github.com/zulip/zulip/commit/88917019f03860609114082cdc0f31a561503f9e
- https://github.com/zulip/zulip/security/advisories/GHSA-6xmj-2wcm-p2jc



