Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Element (CVE-2024-47779)

Gravedad CVSS v4.0:
ALTA
Tipo:
CWE-200 Revelación de información
Fecha de publicación:
15/10/2024
Última modificación:
12/11/2024

Descripción

Element es un cliente web de Matrix creado con el SDK de Matrix React. Las versiones 1.11.70 a 1.11.80 de Element Web contienen una vulnerabilidad que, en condiciones especialmente manipuladas, puede provocar que el token de acceso quede expuesto a terceros. Se ha identificado al menos un vector internamente, que involucra widgets maliciosos, pero pueden existir otros vectores. Tenga en cuenta que, a pesar de la similitud superficial con CVE-2024-47771, se trata de una vulnerabilidad completamente independiente, causada por un fragmento de código independiente incluido solo en Element Web. Element Web y Element Desktop comparten la mayor parte, pero no todo, de su código y esta vulnerabilidad existe en la parte de la base de código que no se comparte entre los proyectos. Se recomienda encarecidamente a los usuarios que actualicen a la versión 1.11.81 para solucionar el problema. Como workaround, evite otorgar permisos a widgets que no sean de confianza.