PT-2024-26936 · Mattermost · Mattermost

·

CVE-2024-36257

·

Publicado

2024-07-03

·

Atualizado

2024-07-05

CVSS v3.1

2.7

Baixa

VetorAV:N/AC:L/PR:H/UI:N/S:U/C:N/I:L/A:N
Nome do software vulnerável e versões afetadas
Versões 9.5.x a 9.5.5 do Mattermost
Versão 9.8.0 do Mattermost
Descrição
O problema ocorre quando o Mattermost é usado com canais compartilhados e vários servidores remotos estão conectados. Nesses casos, o sistema não consegue verificar se o servidor remoto que solicita uma atualização da foto de perfil de um usuário é o mesmo servidor onde o usuário está hospedado localmente. Essa falha permite que um servidor remoto mal-intencionado altere as imagens de perfil de usuários pertencentes a outro servidor remoto conectado a ele.
Recomendações
Para as versões do Mattermost 9.5.x a 9.5.5, atualize para uma versão posterior à 9.5.5 para resolver o problema.
Para a versão 9.8.0 do Mattermost, atualize para uma versão posterior à 9.8.0 para resolver o problema.
Como solução temporária, considere restringir o acesso às atualizações de foto de perfil para usuários de servidores remotos até que um patch esteja disponível.

Exploit

Correção

Improper Access Control

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-36257

Produtos afetados

Mattermost