PT-2024-29638 · Mattermost · Mattermost
CVSS v4.0
5.1
Média
| Vetor | AV:N/AC:L/AT:N/PR:H/UI:N/VC:N/VI:N/VA:N/SC:N/SI:L/SA:N |
Nome do software vulnerável e versões afetadas
Versões do Mattermost 9.5.x a 9.5.6
Versões do Mattermost 9.9.x a 9.9.0
Descrição
A vulnerabilidade permite que um usuário remoto mal-intencionado defina valores arbitrários de
RemoteId para usuários sincronizados, o que pode levar à alegação de que um usuário foi sincronizado a partir de outro usuário remoto. Isso ocorre devido à falha na validação da origem das mensagens de sincronização.Recomendações
Para as versões 9.5.x a 9.5.6 do Mattermost, atualize para uma versão que inclua a correção para este problema.
Para as versões 9.9.x a 9.9.0 do Mattermost, atualize para uma versão que inclua a correção para este problema.
Como solução alternativa temporária, considere restringir o acesso à funcionalidade de sincronização para minimizar o risco de exploração.
Exploit
Correção
DoS
Origin Validation Error
Improper Access Control
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Mattermost