Denial of service attack via .well-known lookups
Un servidor Matrix malicioso puede engañar a otros servidores para descargar un archivo enorme al consultar su configuración, consumiendo recursos excesivos e interrumpiendo el servicio. Afecta a cualquier servidor que acepta conexiones de servidores no confiables.
Las versiones de Synapse anteriores a 1.25.0 no aplican límites de tamaño en las respuestas del endpoint .well-known durante el descubrimiento de federación. Un atacante que controla un servidor federado puede redirigir la consulta .well-known a un archivo grande, causando agotamiento de recursos en el servidor que realiza la solicitud. La mitigación incluye actualizar a 1.25.0 o restringir la federación mediante whitelist de dominios.
¿Quieres saber si tu infraestructura está expuesta a esto?
Hablar con TrueHacking →