Vulnerabilidad en Zulip (CVE-2022-31017)
Gravedad CVSS v3.1:
BAJA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
25/06/2022
Última modificación:
07/07/2022
Descripción
Zulip es una herramienta de colaboración en equipo de código abierto. Las versiones 2.1.0 hasta 5.2 incluyéndola, son vulnerables a un error lógico. Un flujo configurado como privado con historial protegido, en el que los nuevos suscriptores no deberían poder visualizar los mensajes enviados antes de estar suscritos, cuando es editado causa que el servidor envíe incorrectamente un evento de la API que incluye el mensaje editado a todos los suscriptores actuales del flujo. Este evento de la API es ignorado por los clientes oficiales, pero puede ser observado al usar un cliente modificado o las herramientas de desarrollo del navegador. Este bug será corregido en Zulip Server versión 5.3. No se presentan mitigaciones conocidas
Impacto
Puntuación base 3.x
2.60
Gravedad 3.x
BAJA
Puntuación base 2.0
2.10
Gravedad 2.0
BAJA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:zulip:zulip:*:*:*:*:*:*:*:* | 2.1.0 (incluyendo) | 5.3 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



