Cross-site scripting (XSS) vulnerability in the password reset endpoint
Sin señal de explotación. Ningún artefacto público de explotación conocido hasta ahora.
La función de restablecimiento de contraseña en Synapse (un servidor de mensajería Matrix) tenía una vulnerabilidad que permitía a atacantes inyectar scripts maliciosos en páginas web. Un atacante podría engañar a usuarios para visitar un enlace fraudulento y potencialmente robar cookies o realizar acciones no autorizadas.
Vulnerabilidad de Cross-site scripting (XSS) en el endpoint de restablecimiento de contraseña permitía que atacantes no autenticados inyectaran código JavaScript arbitrario. La falla podría ser explotada mediante URLs fraudulentas a la página de reset de contraseña, conduciendo potencialmente a robo de sesión, captura de credenciales, ataques CSRF y acceso a recursos en los mismos dominios o dominios padre según la configuración de despliegue.