CVE-2022-41952
Оценки
EPSS
Процентиль: 0.0%
CVSS
Оценка CVSS: 5.3/10
Все оценки CVSS
Вектор: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:L
Разбор вектора
CVSS (Common Vulnerability Scoring System) вектор предоставляет детальные метрики о характеристиках уязвимости
CVSS
Вектор атаки
Сеть (N)
Описывает способ эксплуатации уязвимости
Сложность атаки
Низкая (L)
Описывает условия, не зависящие от атакующего
Требуемые привилегии
Отсутствуют (N)
Описывает уровень привилегий, которыми должен обладать атакующий
Взаимодействие с пользователем
Отсутствует (N)
Отражает требование участия человека в атаке
Область воздействия
Неизменная (U)
Определяет, влияет ли успешная атака на компоненты за пределами уязвимого компонента
Воздействие на конфиденциальность
Отсутствует (N)
Измеряет воздействие на конфиденциальность информации
Воздействие на целостность
Отсутствует (N)
Измеряет воздействие на целостность при успешной эксплуатации уязвимости
Воздействие на доступность
Низкое (L)
Измеряет воздействие на доступность затронутого компонента
Описание
Synapse до версии 1.52.0 с включенной функцией предварительного просмотра URL-адресов будет пытаться генерировать предварительный просмотр URL-адресов для URL-адресов медиапотока, не ограничивая должным образом время соединения. Соединения будут завершаться только после загрузки max_spider_size (по умолчанию: 10M) байтов, что в некоторых случаях может привести к длительным соединениям с сервером потокового мультимедиа (например, Icecast). Это может вызвать избыточный трафик и подключения к таким серверам, если их URL-адрес потока, например, размещен в большой комнате со многими экземплярами Synapse с включенным предварительным просмотром URL-адресов. Версия 1.52.0 реализует механизм тайм-аута, который будет завершать соединения предварительного просмотра URL-адресов через 30 секунд. Поскольку создание предварительного просмотра URL-адресов для медиапотоков не поддерживается и всегда завершается с ошибкой, версия 1.53.0 дополнительно реализует список разрешенных типов контента, для которых Synapse даже попытается сгенерировать предварительный просмотр URL-адреса. Обновитесь до версии 1.53.0, чтобы полностью решить проблему. В качестве обходного пути отключите функцию предварительного просмотра URL-адресов, установив url_preview_enabled: false в файле конфигурации Synapse.
Сканер-ВС 7 — современное решение для управления уязвимостями
Источники
CWE
Уязвимое ПО (9)
Тип: Конфигурация
Продукт: matrix-synapse
Операционная система: ubuntu bionic 18.04
{ "unfixed": true}
Источник: ubuntu
Тип: Конфигурация
Продукт: matrix-synapse
Операционная система: ubuntu focal 20.04
{ "unfixed": true}
Источник: ubuntu
Тип: Конфигурация
Продукт: matrix-synapse
Операционная система: ubuntu jammy 22.04
{ "unaffected": true}
Источник: ubuntu
Тип: Конфигурация
Продукт: matrix-synapse
Операционная система: ubuntu kinetic 22.10
{ "unaffected": true}
Источник: ubuntu
Тип: Конфигурация
Продукт: matrix-synapse
Операционная система: ubuntu lunar 23.04
{ "unaffected": true}
Источник: ubuntu
Тип: Конфигурация
Продукт: matrix-synapse
Операционная система: ubuntu trusty 14.04
{ "unfixed": true}
Источник: ubuntu
Тип: Конфигурация
Продукт: matrix-synapse
Операционная система: ubuntu xenial 16.04
{ "unfixed": true}
Источник: ubuntu
Тип: Конфигурация
Продукт: matrix-synapse
Операционная система: debian
{ "fixed": "1.53.0-1"}
Источник: debian
Тип: Конфигурация
Поставщик: matrix
Продукт: synapse
Операционная система: * * *
{ "cpe_match": [ { "cpe23uri": "cpe:2.3:a:matrix:synapse:*:*:*:*:*:*:*:*", "versionEndExcluding": "1.53.0", "vulnerable": true } ], "operator": "OR"}
Источник: nvd