PT-2024-35961 · Synapse+3 · Synapse+3

CVE-2024-53863

·

Publicado

2024-12-03

·

Atualizado

2026-07-07

CVSS v3.1

9.1

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
Nome do software vulnerável e versões afetadas:
Versões do Synapse anteriores à 1.120.1
Descrição:
O Synapse é um servidor doméstico Matrix de código aberto. Ativar a opção dynamic thumbnails ou processar uma solicitação especialmente criada pode acionar a decodificação e a geração de miniaturas de formatos de imagem incomuns, potencialmente invocando ferramentas externas como o Ghostscript para o processamento. Isso amplia significativamente a superfície de ataque em uma área historicamente vulnerável, apresentando um risco que supera em muito o benefício, especialmente porque esses formatos raramente são usados na web aberta ou dentro do ecossistema Matrix. O problema é resolvido restringindo a geração de miniaturas a imagens em formatos amplamente utilizados: PNG, JPEG, GIF e WebP.
Recomendações:
Para versões do Synapse anteriores à 1.120.1, atualize para a versão 1.120.1 para restringir a geração de miniaturas a formatos de imagem amplamente utilizados.
Como solução temporária, considere desativar a opção dynamic thumbnails até que um patch esteja disponível.
Certifique-se de que todos os codecs de imagem e programas auxiliares, como o Ghostscript, estejam corrigidos contra vulnerabilidades de segurança.
Desinstale bibliotecas de decodificadores de imagem e programas auxiliares não utilizados, como o Ghostscript, do ambiente do sistema em que o Synapse está sendo executado.

Exploit

Correção

Unrestricted File Upload

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-53863
GHSA-VP6V-WHFM-RV3G
OPENSUSE-SU-2024:14541-1
PYSEC-2026-1615
USN-7444-1

Produtos afetados

Ghostscript
Linuxmint
Synapse
Ubuntu