PT-2024-35961 · Synapse+3 · Synapse+3
CVE-2024-53863
·
Publicado
2024-12-03
·
Atualizado
2026-07-07
CVSS v3.1
9.1
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N |
Nome do software vulnerável e versões afetadas:
Versões do Synapse anteriores à 1.120.1
Descrição:
O Synapse é um servidor doméstico Matrix de código aberto. Ativar a opção
dynamic thumbnails ou processar uma solicitação especialmente criada pode acionar a decodificação e a geração de miniaturas de formatos de imagem incomuns, potencialmente invocando ferramentas externas como o Ghostscript para o processamento. Isso amplia significativamente a superfície de ataque em uma área historicamente vulnerável, apresentando um risco que supera em muito o benefício, especialmente porque esses formatos raramente são usados na web aberta ou dentro do ecossistema Matrix. O problema é resolvido restringindo a geração de miniaturas a imagens em formatos amplamente utilizados: PNG, JPEG, GIF e WebP.Recomendações:
Para versões do Synapse anteriores à 1.120.1, atualize para a versão 1.120.1 para restringir a geração de miniaturas a formatos de imagem amplamente utilizados.
Como solução temporária, considere desativar a opção
dynamic thumbnails até que um patch esteja disponível.Certifique-se de que todos os codecs de imagem e programas auxiliares, como o Ghostscript, estejam corrigidos contra vulnerabilidades de segurança.
Desinstale bibliotecas de decodificadores de imagem e programas auxiliares não utilizados, como o Ghostscript, do ambiente do sistema em que o Synapse está sendo executado.
Exploit
Correção
Unrestricted File Upload
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Ghostscript
Linuxmint
Synapse
Ubuntu