Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

nvd логотип

CVE-2022-32219

Опубликовано: 23 сент. 2022
Источник: nvd
CVSS3: 4.3
EPSS Низкий

Уязвимость утечки информации в Rocket.Chat через уязвимый REST-эндпоинт "users.list"

Описание

Уязвимость утечки информации существует в Rocket.Chat, где REST-эндпоинт users.list получает параметр запроса из JSON и выполняет Users.find(queryFromClientSide). Это означает, что любой авторизованный пользователь способен получить доступ к любой информации (за исключением хэшей паролей) о любом другом авторизованном пользователе.

Затронутые версии ПО

  • Rocket.Chat до v4.7.5

Тип уязвимости

Утечка информации

Ссылки

Уязвимые конфигурации

Конфигурация 1
cpe:2.3:a:rocket.chat:rocket.chat:*:*:*:*:*:*:*:*
Версия до 4.7.5 (исключая)

EPSS

Процентиль: 40%
0.00185
Низкий

4.3 Medium

CVSS3

Дефекты

CWE-200
CWE-200

Связанные уязвимости

CVSS3: 4.3
github
больше 3 лет назад

An information disclosure vulnerability exists in Rocket.Chat <v4.7.5 which allowed the "users.list" REST endpoint gets a query parameter from JSON and runs Users.find(queryFromClientSide). This means virtually any authenticated user can access any data (except password hashes) of any user authenticated.

EPSS

Процентиль: 40%
0.00185
Низкий

4.3 Medium

CVSS3

Дефекты

CWE-200
CWE-200