Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en matrix-appservice-irc (CVE-2022-39203)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-269 Gestión de privilegios incorrecta
Fecha de publicación:
13/09/2022
Última modificación:
16/09/2022

Descripción

matrix-appservice-irc es un puente IRC Node.js de código abierto para Matrix. Los atacantes pueden especificar una cadena de caracteres específica, que confundiría al puente para combinar un canal propiedad del atacante y un canal existente, lo que les permitiría concederse permisos en el canal. La vulnerabilidad ha sido parcheada en matrix-appservice-irc versión 0.35.0. Como mitigación, los operadores pueden deshabilitar la unión dinámica de canales por medio de "dynamicChannels.enabled" para evitar que usuarios sean unidos a nuevos canales, lo que evita que puenteen nuevos canales fuera de los que ya están puenteados, y lo que es especificado en la configuración

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:matrix:matrix_irc_bridge:*:*:*:*:*:node.js:*:* 0.35.0 (excluyendo)