# Synapse 存在通过畸形事件导致的联邦拒绝服务漏洞
## 漏洞概述
Synapse 是一个开源的 Matrix 家属服务器实现。恶意服务器可构建事件,导致接收这些事件的 Synapse 版本 1.127.0 及以下版本无法与其他服务器进行联邦通信。
## 影响版本
- Synapse version up to 1.127.0
## 漏洞细节
一个恶意服务器可以创建特定的事件,当这些事件被接收时,会导致受此漏洞影响的 Synapse 版本停止与其它服务器进行联邦通信。该漏洞已在野外被利用,并已在 Synapse v1.127.1 中得到了修复。
## 影响
- 接收恶意事件后,受影响版本无法正常与其他服务器进行联邦通信。
- 漏洞已被成功用于实际攻击场景中。
## 修复方案
已知无解决此问题的变通方法。建议尽快升级到 Synapse v1.127.1 或更高版本以解决问题。
# | POC 描述 | 源链接 | 神龙链接 |
---|---|---|---|
1 | A malicious server can craft events which, when received, prevent Synapse version up to 1.127.0 from federating with other servers. The vulnerability has been exploited in the wild. | https://github.com/ui-bootstrap/CVE-2025-30355 | POC详情 |
标题: Release v1.127.1 · element-hq/synapse · GitHub -- 🔗来源链接
标签: x_refsource_MISC
标题: Federation denial of service via malformed events · Advisory · element-hq/synapse · GitHub -- 🔗来源链接
标签: x_refsource_CONFIRM
标题: Fix GHSA-v56r-hwv5-mxg6 — Federation denial · element-hq/synapse@2277df2 · GitHub -- 🔗来源链接
标签: x_refsource_MISC
暂无评论