PT-2024-27460 · Matrix · Synapse

CVE-2024-37302

·

Publicado

2024-12-03

·

Atualizado

2025-08-26

CVSS v4.0

8.7

Alta

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N
Nome do software vulnerável e versões afetadas
Versões do Synapse anteriores à 1.106
Descrição
O Synapse é um servidor doméstico Matrix de código aberto. A vulnerabilidade permite que um invasor não autenticado induza o Synapse a baixar e armazenar em cache grandes quantidades de mídia remota, levando a uma negação de serviço. Isso pode variar desde falhas em novos uploads/downloads de mídia até a indisponibilidade total do processo do Synapse, dependendo de como o Synapse foi implantado. O Synapse 1.106 introduz um novo limite de taxa do tipo “leaky bucket” para downloads de mídia remota, a fim de reduzir a quantidade de dados que um usuário pode solicitar de uma vez, limitando a capacidade de um usuário não autenticado de solicitar que grandes quantidades de dados sejam armazenadas em cache.
Recomendações
Para versões do Synapse anteriores à 1.106, considere diminuir o tamanho máximo de arquivo permitido e aumentar os limites de taxa de solicitação como uma solução temporária. Além disso, os operadores de servidor podem querer colocar a mídia em um disco ou volume dedicado para reduzir o impacto de uma condição de disco cheio. Para resolver totalmente o problema, atualize para a versão 1.106 ou posterior do Synapse, que introduz o novo limite de taxa “leaky bucket” para downloads remotos de mídia.

Exploit

Correção

DoS

Allocation of Resources Without Limits

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-37302
GHSA-4MHG-XV73-XQ2X
OPENSUSE-SU-2024:14541-1
PYSEC-2024-286

Produtos afetados

Synapse