Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

nvd логотип

CVE-2023-28357

Опубликовано: 11 мая 2023
Источник: nvd
CVSS3: 4.3
EPSS Низкий

Уязвимость утечки информации о членах приватных каналов в Rocket.Chat через некорректные проверки ACL в Slash Command "/mute"

Описание

В Rocket.Chat выявлена уязвимость, при которой проверки контроля доступа (ACL) в слэш-команде /mute выполняются после проверки того, является ли пользователь участником данного канала. Это приводит к утечке информации об участниках приватных каналов для неавторизованных пользователей. Аутентифицированные пользователи могут использовать эту уязвимость для определения, является ли указанный пользователь участником канала, к которому у них нет доступа.

Тип уязвимости

Утечка информации

Ссылки

Уязвимые конфигурации

Конфигурация 1
cpe:2.3:a:rocket.chat:rocket.chat:*:*:*:*:*:*:*:*
Версия до 6.0.0 (исключая)

EPSS

Процентиль: 31%
0.00118
Низкий

4.3 Medium

CVSS3

Дефекты

CWE-200
CWE-200
CWE-863

Связанные уязвимости

CVSS3: 4.3
github
больше 2 лет назад

A vulnerability has been identified in Rocket.Chat, where the ACL checks in the Slash Command /mute occur after checking whether a user is a member of a given channel, leaking private channel members to unauthorized users. This allows authenticated users to enumerate whether a username is a member of a channel that they do not have access to.

EPSS

Процентиль: 31%
0.00118
Низкий

4.3 Medium

CVSS3

Дефекты

CWE-200
CWE-200
CWE-863