← voltar
CVE-2021-21393

Denial of service (via resource exhaustion) due to improper input validation on groups/communities endpoints

CVSS 5.3 MEDIUMEPSS 1.6%CWE-20
Em resumo

O Synapse (servidor de chat Matrix) não valida adequadamente a entrada do usuário em certos endpoints, permitindo que atacantes enviem requisições malformadas que consomem excessivamente disco e memória, podendo derrubar o servidor.

Detalhe técnico

CVE-2021-21393 é uma vulnerabilidade de negação de serviço no Synapse < 1.28.0 afetando endpoints de grupos/comunidades por validação imprópria de entrada (CWE-20). O vetor de ataque é via rede através de requisições manipuladas aos endpoints de confirmação de identificadores de terceiros; nenhuma autenticação é necessária. O impacto é esgotamento de recursos e interrupção do serviço.

Resumo gerado e traduzido por IA a partir da descrição oficial.
Synapse is a Matrix reference homeserver written in python (pypi package matrix-synapse). Matrix is an ecosystem for open federated Instant Messaging and VoIP. In Synapse before version 1.28.0 Synapse is missing input validation of some parameters on the endpoints used to confirm third-party identifiers could cause excessive use of disk space and memory leading to resource exhaustion. Note that the groups feature is not part of the Matrix specification and the chosen maximum lengths are arbitrary. Not all clients might abide by them. Refer to referenced GitHub security advisory for additional details including workarounds.
CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:U/C:N/I:N/A:H
Produtos afetados
matrix-org · synapse

Quer saber se a sua infraestrutura está exposta a isto?

Falar com a TrueHacking →