Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Matrix Synapse (CVE-2023-41335)

Gravedad CVSS v3.1:
BAJA
Tipo:
CWE-312 Almacenamiento de información sensible en texto claro
Fecha de publicación:
27/09/2023
Última modificación:
07/01/2024

Descripción

Synapse es un servidor doméstico Matrix de código abierto escrito y mantenido por la Fundación Matrix.org. Cuando los usuarios actualizan sus contraseñas, las nuevas credenciales pueden guardarse brevemente en la base de datos del servidor. Si bien esto no otorga al servidor ninguna capacidad adicional (ya aprende las contraseñas de los usuarios como parte del proceso de autenticación), sí interrumpe la expectativa de que las contraseñas no se almacenen en la base de datos. Como resultado, estas contraseñas podrían quedar capturadas inadvertidamente en las copias de seguridad de la base de datos durante un período más prolongado. Estas contraseñas almacenadas temporalmente se borran automáticamente después de un período de 48 horas. Este problema se solucionó en la versión 1.93.0. Se recomienda a los usuarios que actualicen. No se conocen workarounds para este problema.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:matrix:synapse:*:*:*:*:*:*:*:* 1.66.0 (incluyendo) 1.93.0 (excluyendo)
cpe:2.3:o:fedoraproject:fedora:37:*:*:*:*:*:*:*
cpe:2.3:o:fedoraproject:fedora:38:*:*:*:*:*:*:*