一、 漏洞 CVE-2025-30355 基础信息
漏洞信息
                                        # Synapse 存在通过畸形事件导致的联邦拒绝服务漏洞

## 漏洞概述
Synapse 是一个开源的 Matrix 家属服务器实现。恶意服务器可构建事件,导致接收这些事件的 Synapse 版本 1.127.0 及以下版本无法与其他服务器进行联邦通信。

## 影响版本
- Synapse version up to 1.127.0

## 漏洞细节
一个恶意服务器可以创建特定的事件,当这些事件被接收时,会导致受此漏洞影响的 Synapse 版本停止与其它服务器进行联邦通信。该漏洞已在野外被利用,并已在 Synapse v1.127.1 中得到了修复。

## 影响
- 接收恶意事件后,受影响版本无法正常与其他服务器进行联邦通信。
- 漏洞已被成功用于实际攻击场景中。

## 修复方案
已知无解决此问题的变通方法。建议尽快升级到 Synapse v1.127.1 或更高版本以解决问题。
                                        
提示
尽管我们采用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。
神龙会尽力确保数据准确,但也请结合实际情况进行甄别与判断。
神龙祝您一切顺利!
漏洞标题
Synapse vulnerable to federation denial of service via malformed events
来源:美国国家漏洞数据库 NVD
漏洞描述信息
Synapse is an open source Matrix homeserver implementation. A malicious server can craft events which, when received, prevent Synapse version up to 1.127.0 from federating with other servers. The vulnerability has been exploited in the wild and has been fixed in Synapse v1.127.1. No known workarounds are available.
来源:美国国家漏洞数据库 NVD
CVSS信息
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:H
来源:美国国家漏洞数据库 NVD
漏洞类别
输入验证不恰当
来源:美国国家漏洞数据库 NVD
漏洞标题
Element Synapse 输入验证错误漏洞
来源:中国国家信息安全漏洞库 CNNVD
漏洞描述信息
Element Synapse是Element开源的一个开源 Matrix 家庭服务器实现。 Element Synapse 1.127.0及之前版本存在输入验证错误漏洞,该漏洞源于恶意服务器可阻止与其他服务器联合。
来源:中国国家信息安全漏洞库 CNNVD
CVSS信息
N/A
来源:中国国家信息安全漏洞库 CNNVD
漏洞类别
输入验证错误
来源:中国国家信息安全漏洞库 CNNVD
二、漏洞 CVE-2025-30355 的公开POC
# POC 描述 源链接 神龙链接
1 A malicious server can craft events which, when received, prevent Synapse version up to 1.127.0 from federating with other servers. The vulnerability has been exploited in the wild. https://github.com/ui-bootstrap/CVE-2025-30355 POC详情
三、漏洞 CVE-2025-30355 的情报信息
四、漏洞 CVE-2025-30355 的评论

暂无评论


发表评论