PT-2024-32335 · Mattermost+1 · Mattermost+1

·

CVE-2024-47003

·

Publicado

2024-09-26

·

Atualizado

2024-11-05

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H
Nome do software vulnerável e versões afetadas
Versões do Mattermost 9.11.x a 9.11.0
Versões do Mattermost 9.5.x a 9.5.8
Descrição
O problema decorre da falha na validação de que a mensagem de uma publicação com permalink seja uma string, permitindo que um invasor envie um valor que não seja uma string como mensagem e cause a falha do front-end. Além disso, o Mattermost não remove embeds de metadata ao transmitir eventos posted, o que pode ser explorado para incluir embeds arbitrários em publicações ou provocar um ataque de Negação de Serviço (DoS) no lado do cliente ao enviar um permalink com uma mensagem que não seja uma string.
Recomendações
Para as versões 9.11.x a 9.11.0 do Mattermost, atualize para uma versão que inclua a correção para este problema.
Para as versões 9.5.x a 9.5.8 do Mattermost, atualize para uma versão que inclua a correção para este problema.
Como solução alternativa temporária, considere desativar a transmissão de eventos posted ou restringir o uso de publicações com permalink até que um patch esteja disponível.
Restrinja o acesso aos componentes metadata e embeds para minimizar o risco de exploração.

Exploit

Correção

DoS

Resource Exhaustion

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BIT-MATTERMOST-2024-47003
CVE-2024-47003
GHSA-59HF-MPF8-PQJH
GO-2024-3164
OPENSUSE-SU-2024:0350-1
OPENSUSE-SU-2024:14447-1
OPENSUSE-SU-2024_3911-1
SUSE-SU-2024:3911-1

Produtos afetados

Mattermost
Suse