Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en los datos de entrada en el método del servidor getUsersOfRoom Meteor en Rocket.Chat (CVE-2022-32226)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-284 Control de acceso incorrecto
Fecha de publicación:
23/09/2022
Última modificación:
22/05/2025

Descripción

Se presenta una vulnerabilidad de control de acceso inapropiado en Rocket.Chat versiones anteriores a v5, versiones anteriores a v4.8.2 y versiones anteriores a v4.7.5 debido a que los datos de entrada en el método del servidor getUsersOfRoom Meteor no están comprobados por el tipo, por lo que los objetos del operador de consulta MongoDB son aceptados por el servidor, de modo que en lugar de una consulta rid String coincidente puede ejecutarse una consulta $regex, saltándose la comprobación del permiso de acceso a la sala para todas las salas excepto la primera.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:rocket.chat:rocket.chat:*:*:*:*:*:*:*:* 4.7.5 (excluyendo)
cpe:2.3:a:rocket.chat:rocket.chat:*:*:*:*:*:*:*:* 4.8.0 (incluyendo) 4.8.2 (excluyendo)


Referencias a soluciones, herramientas e información