← volver
CVE-2023-28427

Prototype pollution in matrix-js-sdk

CVSS 8.2 HIGHEPSS 1.2%CWE-1321
En resumen

Un defecto en matrix-js-sdk permite que atacantes envíen mensajes especialmente elaborados que corrompan u oculten datos en la aplicación, incluso cuando parece funcionar normalmente. Esto puede hacer que la app procese información incorrecta sin advertencia.

Detalle técnico

Vulnerabilidad de prototype pollution en matrix-js-sdk anterior a la versión 24.0.0 permite que atacantes remotos inyecten nombres de propiedades maliciosos en eventos del protocolo Matrix, corrompiendo prototipos de objetos en tiempo de ejecución y causando exclusión o modificación de datos. El ataque requiere envío de mensajes elaborados a través del protocolo Matrix; el impacto incluye corrupción silenciosa de datos mientras el SDK parece estar funcional.

Resumen generado y traducido por IA a partir de la descripción oficial.
matrix-js-sdk is a Matrix messaging protocol Client-Server SDK for JavaScript. In versions prior to 24.0.0 events sent with special strings in key places can temporarily disrupt or impede the matrix-js-sdk from functioning properly, potentially impacting the consumer's ability to process data safely. Note that the matrix-js-sdk can appear to be operating normally but be excluding or corrupting runtime data presented to the consumer. This vulnerability is distinct from GHSA-rfv9-x7hh-xc32 which covers a similar issue. The issue has been patched in matrix-js-sdk 24.0.0 and users are advised to upgrade. There are no known workarounds for this vulnerability.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:H
Productos afectados
matrix-org · matrix-js-sdk

¿Quieres saber si tu infraestructura está expuesta a esto?

Hablar con TrueHacking →