Vulnerabilidad en Zulip (CVE-2022-36048)
Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
31/08/2022
Última modificación:
08/09/2022
Descripción
Zulip es una herramienta de colaboración en equipo de código abierto con hilos basados en temas que combinan el correo electrónico y el chat. Cuando muestra mensajes con imágenes remotas insertadas, Zulip normalmente carga la vista previa de la imagen por medio de un servidor proxy go-camo. Sin embargo, un atacante que pueda enviar mensajes podría incluir una URL diseñada que engañe al servidor para que inserte una referencia de imagen remota directamente. Esto podría permitir al atacante inferir la dirección IP del espectador y la información de las huellas del navegador. Esta vulnerabilidad ha sido corregido en Zulip Server versión 5.6. Las organizaciones de Zulip con vistas previas de imágenes y enlaces [deshabilitadas] (https://zulip.com/help/allow-image-link-previews) no están afectadas
Impacto
Puntuación base 3.x
4.30
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:zulip:zulip:*:*:*:*:*:*:*:* | 5.6 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página