Vulnerabilidad en Zulip (CVE-2022-24751)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-362
Ejecución concurrente utilizando recursos compartidos con una incorrecta sincronización (Condición de carrera)
Fecha de publicación:
16/03/2022
Última modificación:
22/03/2022
Descripción
Zulip es una aplicación de chat de grupo de código abierto. A partir de la versión 4.0 y versiones anteriores a 4.11, Zulip es vulnerable a una condición de carrera durante la deshabilitación de la cuenta, donde un acceso simultáneo por parte del usuario que está siendo deshabilitado puede, en raros casos, permitir el acceso continuo por parte del usuario deshabilitado. Se presenta un parche disponible en versión 4.11 en la rama 4.x y en versión 5.0-rc1 en la rama 5.x. Una actualización a una versión corregida deshabilitará, como efecto secundario, cualquier sesión en caché que pueda haberse filtrado mediante este bug. Actualmente no se presentan medidas de mitigación conocidas
Impacto
Puntuación base 3.x
7.40
Gravedad 3.x
ALTA
Puntuación base 2.0
5.80
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:zulip:zulip:*:*:*:*:*:*:*:* | 4.0 (incluyendo) | 4.11 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



