← voltar
CVE-2023-32323mediumCWE-20

Synapse Outgoing federation to specific hosts can be disabled by sending malicious invites

13Vexday Risk Score

Sem sinal de exploração. Nenhum artefato público de exploração conhecido até agora.

ssvc Trackcvss 5epss 1.0%
probabilidade de exploração
1.0%top 41% das CVEs
exploração observada
nãonenhuma fonte reporta
Em resumo

Um usuário malicioso em um servidor Matrix Synapse pode enviar convites manipulados para desativar a comunicação entre seu servidor e outro servidor. Isso quebra a federação, impedindo troca de mensagens legítimas entre os dois servidores.

Detalhe técnico

Um atacante local com permissão para criar eventos de estado pode construir campos `invite_room_state` oversized em convites de sala para desencadear condições de negação de serviço que desativam a federação de saída para um servidor alvo. As pré-condições incluem federação ativa e permissões do atacante; a mitigação requer atualização para Synapse 1.74+ para impor limites de tamanho em payloads de eventos de convite.

Resumo gerado e traduzido por IA a partir da descrição oficial.
Synapse is an open-source Matrix homeserver written and maintained by the Matrix.org Foundation. A malicious user on a Synapse homeserver X with permission to create certain state events can disable outbound federation from X to an arbitrary homeserver Y. Synapse instances with federation disabled are not affected. In versions of Synapse up to and including 1.73, Synapse did not limit the size of `invite_room_state`, meaning that it was possible to create an arbitrarily large invite event. Synapse 1.74 refuses to create oversized `invite_room_state` fields. Server operators should upgrade to Synapse 1.74 or newer urgently.
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:N/I:N/A:L
Produtos afetados
matrix-org · synapse