Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Zulip (CVE-2022-31017)

Gravedad CVSS v3.1:
BAJA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
25/06/2022
Última modificación:
07/07/2022

Descripción

Zulip es una herramienta de colaboración en equipo de código abierto. Las versiones 2.1.0 hasta 5.2 incluyéndola, son vulnerables a un error lógico. Un flujo configurado como privado con historial protegido, en el que los nuevos suscriptores no deberían poder visualizar los mensajes enviados antes de estar suscritos, cuando es editado causa que el servidor envíe incorrectamente un evento de la API que incluye el mensaje editado a todos los suscriptores actuales del flujo. Este evento de la API es ignorado por los clientes oficiales, pero puede ser observado al usar un cliente modificado o las herramientas de desarrollo del navegador. Este bug será corregido en Zulip Server versión 5.3. No se presentan mitigaciones conocidas

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:zulip:zulip:*:*:*:*:*:*:*:* 2.1.0 (incluyendo) 5.3 (excluyendo)


Referencias a soluciones, herramientas e información