PT-2025-13806 · Unknown · Zulip Server

Bechar Thakor

·

Publicado

2025-03-31

·

Atualizado

2025-08-27

·

CVE-2025-30369

CVSS v3.1

2.7

Baixa

VetorAV:N/AC:L/PR:H/UI:N/S:U/C:N/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Versões do Zulip Server anteriores à 10.1
Descrição O problema diz respeito à API para exclusão de um campo de perfil personalizado da organização no Zulip, uma ferramenta de colaboração em equipe de código aberto. O manipulador da API falhou ao verificar se o campo pertence à mesma organização do usuário, permitindo que um administrador de qualquer organização exclua campos de perfil personalizados pertencentes a outra organização.
Recomendações Para versões anteriores à 10.1, atualize para o Zulip Server 10.1 para resolver o problema. Como solução temporária, considere restringir o acesso ao endpoint da API para exclusão de campos de perfil personalizados da organização, a fim de prevenir exclusão não autorizada.

Exploit

Correção

LPE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-30369
GHSA-FCGX-Q63F-7GW4

Produtos afetados

Zulip Server