Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Zulip (CVE-2022-24751)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-362 Ejecución concurrente utilizando recursos compartidos con una incorrecta sincronización (Condición de carrera)
Fecha de publicación:
16/03/2022
Última modificación:
22/03/2022

Descripción

Zulip es una aplicación de chat de grupo de código abierto. A partir de la versión 4.0 y versiones anteriores a 4.11, Zulip es vulnerable a una condición de carrera durante la deshabilitación de la cuenta, donde un acceso simultáneo por parte del usuario que está siendo deshabilitado puede, en raros casos, permitir el acceso continuo por parte del usuario deshabilitado. Se presenta un parche disponible en versión 4.11 en la rama 4.x y en versión 5.0-rc1 en la rama 5.x. Una actualización a una versión corregida deshabilitará, como efecto secundario, cualquier sesión en caché que pueda haberse filtrado mediante este bug. Actualmente no se presentan medidas de mitigación conocidas

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:zulip:zulip:*:*:*:*:*:*:*:* 4.0 (incluyendo) 4.11 (excluyendo)