Matrix-appservice-bridge 安全漏洞

CNNVD-ID编号 CNNVD-202106-1349
CVE编号 CVE-2021-32659
发布时间 2021-06-16
更新时间 2021-06-17
漏洞类型 其他
漏洞来源 N/A
危险等级 N/A
威胁类型 N/A
厂 商 N/A

漏洞介绍

Matrix-appservice-bridge是开源的一个服务。用于Matrix通信程序的应用服务的桥接。 Matrix-appservice-bridge 存在安全漏洞,该漏洞源于在版本2.6.0及更早的版本中,如果网桥在配置中打开了房间升级处理(实例化新的“Bridge”实例时的“roomUpgradeOpts”键。),它遇到的任何“m.room.tombstone”事件都将是用于解除当前房间的桥接并连接到目标房间。 但是,不会检查目标房间 `m.room.create` 事件以验证 `predecessor` 字段是否包含前一个房间。 攻击者可利用该漏洞在新房间不知情的情况下将流量重新指向不同的房间。

漏洞补丁

目前厂商已发布升级补丁以修复漏洞,详情请关注厂商主页: https://www.darkreading.com/attacks-breaches/name-that-toon-sight-unseen/d/d-id/1341286

参考网址

受影响实体

  • 暂无

信息来源