Synapse における入力確認に関する脆弱性
タイトル Synapse における入力確認に関する脆弱性
概要

Synapse には、入力確認に関する脆弱性が存在します。

想定される影響 サービス運用妨害 (DoS) 状態にされる可能性があります。
対策

ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。

公表日 2021年2月9日0:00
登録日 2021年12月17日12:12
最終更新日 2021年12月17日12:12
CVSS3.0 : 警告
スコア 6.5
ベクター CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H
CVSS2.0 : 警告
スコア 4
ベクター AV:N/AC:L/Au:S/C:N/I:N/A:P
影響を受けるシステム
Fedora Project
Fedora 
Matrix
Synapse 1.28.0 未満
CVE (情報セキュリティ 共通脆弱性識別子)
CWE (共通脆弱性タイプ一覧)
ベンダー情報
変更履歴
No 変更内容 変更日
1 [2021年12月17日]
  掲載
2021年12月17日12:12

NVD脆弱性情報
CVE-2021-21394
概要

Synapse is a Matrix reference homeserver written in python (pypi package matrix-synapse). Matrix is an ecosystem for open federated Instant Messaging and VoIP. In Synapse before version 1.28.0 Synapse is missing input validation of some parameters on the endpoints used to confirm third-party identifiers could cause excessive use of disk space and memory leading to resource exhaustion. Note that the groups feature is not part of the Matrix specification and the chosen maximum lengths are arbitrary. Not all clients might abide by them. Refer to referenced GitHub security advisory for additional details including workarounds.

公表日 2021年4月13日6:15
登録日 2021年4月13日10:02
最終更新日 2024年11月21日14:48
影響を受けるソフトウェアの構成
構成1 以上 以下 より上 未満
cpe:2.3:a:matrix:synapse:*:*:*:*:*:*:*:* 0.17.0 1.28.0
構成2 以上 以下 より上 未満
cpe:2.3:o:fedoraproject:fedora:34:*:*:*:*:*:*:*
関連情報、対策とツール
共通脆弱性一覧