Vulnerabilidad en matrix-appservice-irc (CVE-2022-39203)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-269
Gestión de privilegios incorrecta
Fecha de publicación:
13/09/2022
Última modificación:
16/09/2022
Descripción
matrix-appservice-irc es un puente IRC Node.js de código abierto para Matrix. Los atacantes pueden especificar una cadena de caracteres específica, que confundiría al puente para combinar un canal propiedad del atacante y un canal existente, lo que les permitiría concederse permisos en el canal. La vulnerabilidad ha sido parcheada en matrix-appservice-irc versión 0.35.0. Como mitigación, los operadores pueden deshabilitar la unión dinámica de canales por medio de "dynamicChannels.enabled" para evitar que usuarios sean unidos a nuevos canales, lo que evita que puenteen nuevos canales fuera de los que ya están puenteados, y lo que es especificado en la configuración
Impacto
Puntuación base 3.x
8.80
Gravedad 3.x
ALTA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:matrix:matrix_irc_bridge:*:*:*:*:*:node.js:*:* | 0.35.0 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página