PT-2021-14380 · Matrix+1 · Synapse+1

Publicado

2021-02-24

·

Atualizado

2021-11-23

·

CVE-2021-21273

CVSS v4.0

6.3

Média

VetorAV:N/AC:L/AT:P/PR:N/UI:N/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N
**Nome do software vulnerável e versões afetadas:
Versões do Synapse anteriores à 1.25.0
Descrição:
O problema diz respeito ao Synapse, um servidor doméstico de referência do Matrix escrito em Python, no qual as solicitações para domínios fornecidos pelo usuário não eram restritas a endereços IP externos ao calcular a validade da chave para eventos de convite de terceiros e ao enviar notificações push. Isso poderia fazer com que o Synapse enviasse solicitações para a infraestrutura interna. O tipo de solicitação não era controlado pelo usuário, embora fosse possível uma modificação limitada do corpo das solicitações.
Recomendações:
Para versões do Synapse anteriores à 1.25.0, atualize para a versão 1.25.0 do Synapse. Após a atualização, remova a configuração obsoleta federation ip range blacklist das configurações para usar as restrições de endereços IP padrão aprimoradas. Considere usar as novas configurações ip range blacklist e ip range whitelist para um controle mais específico, se necessário. Como solução alternativa temporária, considere bloquear solicitações para endereços IP internos no nível do sistema ou da rede.

Correção

Open Redirect

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALT-PU-2021-1385
CVE-2021-21273
GHSA-V936-J8GP-9Q3P
PYSEC-2021-131

Produtos afetados

Alt Linux
Synapse