Vulnerabilidad en Zulip (CVE-2022-31134)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-434
Subida sin restricciones de ficheros de tipos peligrosos
Fecha de publicación:
12/07/2022
Última modificación:
22/07/2022
Descripción
Zulip es una herramienta de colaboración en equipo de código abierto. Zulip Server versiones 2.1.0, presentan una herramienta de interfaz de usuario, accesible sólo para los propietarios y administradores del servidor, que proporciona una forma de descargar una exportación de "datos públicos". Aunque esta exportación sólo es accesible para administradores, en muchas configuraciones no es esperado que los administradores del servidor tengan acceso a los mensajes privados y a los flujos privados. Sin embargo, la exportación de "datos públicos" que los administradores podían generar contenía el contenido de todos los archivos adjuntos, incluso los de los mensajes y flujos privados. Zulip Server versión 5.4 contiene un parche para este problema
Impacto
Puntuación base 3.x
4.90
Gravedad 3.x
MEDIA
Puntuación base 2.0
4.00
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:zulip:zulip_server:*:*:*:*:*:*:*:* | 2.1.0 (incluyendo) | 5.4 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página