CRITICAL🇬🇧 English

CVE-2019-18835

Matrix Synapse: błąd weryfikacji podpisów w federation API

CVSS 9.8v3.1pub. 2019-11-08upd. 2024-11-21

Matrix Synapse przed wersją 1.5.0 nieprawidłowo weryfikuje podpisy kryptograficzne na wybranych federation API, co umożliwia akceptowanie nieautoryzowanych lub sfałszowanych zdarzeń. Podatność jest krytyczna, ponieważ nie wymaga uwierzytelnienia i jest dostępna zdalnie przez sieć.

Pokaż oryginał (EN)

Matrix Synapse before 1.5.0 mishandles signature checking on some federation APIs. Events sent over /send_join, /send_leave, and /invite may not be correctly signed, or may not come from the expected servers.

🤖 Analiza AI
Jak działa

Endpointy federation API — /send_join, /send_leave oraz /invite — nie przeprowadzają poprawnej weryfikacji podpisów kryptograficznych przesyłanych zdarzeń. Oznacza to, że serwer może zaakceptować zdarzenia, które nie są prawidłowo podpisane lub które rzekomo pochodzą z nieoczekiwanych, potencjalnie obcych serwerów. Atakujący może spreparować lub zmodyfikować zdarzenia federacyjne i przesłać je do podatnego serwera Synapse bez wykrycia przez mechanizmy weryfikacji integralności (CWE-345: niewystarczająca weryfikacja autentyczności danych).

Skutki

Atakujący może wstrzykiwać nieautoryzowane zdarzenia do pokoi federacyjnych, podszywać się pod inne serwery Matrix oraz naruszać integralność i poufność komunikacji w sieci federacyjnej.

Mitygacja

Należy zaktualizować Matrix Synapse do wersji 1.5.0 lub nowszej, w której problem został naprawiony. Szczegóły patcha dostępne są w referencjach producenta: https://github.com/matrix-org/synapse/releases/tag/v1.5.0

Kogo dotyczy

Matrix Synapse we wszystkich wersjach przed 1.5.0

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Matrix Synapse

    APP
    Matrix
    < 1.5.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2025-30355HIGH7.1ten sam produkt

Synapse is an open source Matrix homeserver implementation. A malicious server can craft events which, when re...

CVE-2024-52815HIGH8.7ten sam produkt

Synapse is an open-source Matrix homeserver. Synapse versions before 1.120.1 fail to properly validate invites...

CVE-2024-52805HIGH8.2ten sam produkt

Synapse is an open-source Matrix homeserver. In Synapse before 1.120.1, multipart/form-data requests can in ce...

CVE-2024-37302HIGH7.5ten sam produkt

Synapse is an open-source Matrix homeserver. Synapse versions before 1.106 are vulnerable to a disk fill attac...

CVE-2024-53863HIGH8.2ten sam produkt

Synapse is an open-source Matrix homeserver. In Synapse versions before 1.120.1, enabling the dynamic_thumbnai...