PT-2024-26936 · Mattermost · Mattermost
CVSS v3.1
2.7
Baixa
| Vetor | AV:N/AC:L/PR:H/UI:N/S:U/C:N/I:L/A:N |
Nome do software vulnerável e versões afetadas
Versões 9.5.x a 9.5.5 do Mattermost
Versão 9.8.0 do Mattermost
Descrição
O problema ocorre quando o Mattermost é usado com canais compartilhados e vários servidores remotos estão conectados. Nesses casos, o sistema não consegue verificar se o servidor remoto que solicita uma atualização da foto de perfil de um usuário é o mesmo servidor onde o usuário está hospedado localmente. Essa falha permite que um servidor remoto mal-intencionado altere as imagens de perfil de usuários pertencentes a outro servidor remoto conectado a ele.
Recomendações
Para as versões do Mattermost 9.5.x a 9.5.5, atualize para uma versão posterior à 9.5.5 para resolver o problema.
Para a versão 9.8.0 do Mattermost, atualize para uma versão posterior à 9.8.0 para resolver o problema.
Como solução temporária, considere restringir o acesso às atualizações de foto de perfil para usuários de servidores remotos até que um patch esteja disponível.
Exploit
Correção
Improper Access Control
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Mattermost