PT-2024-37620 · Mattermost · Mattermost

·

CVE-2024-6428

·

Publicado

2024-07-03

·

Atualizado

2024-07-05

CVSS v3.1

5.3

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:L
Nome do software vulnerável e versões afetadas
Versões do Mattermost 9.5.x a 9.5.5
Versões do Mattermost 9.6.x a 9.6.2
Versões do Mattermost 9.7.x a 9.7.4
Versão 9.8.0 do Mattermost
Descrição
A vulnerabilidade permite que um invasor especifique tanto um RemoteId quanto o ID do usuário ao criar um novo usuário, resultando em um usuário com um ID definido pelo próprio usuário. Isso pode causar falhas na funcionalidade do Gerenciamento de Usuários, como ações administrativas contra o usuário que não funcionam.
Recomendações
Para as versões 9.5.x a 9.5.5 do Mattermost, atualize para uma versão que impeça a especificação de um RemoteId ao criar um novo usuário.
Para as versões 9.6.x a 9.6.2 do Mattermost, atualize para uma versão que impeça a especificação de um RemoteId ao criar um novo usuário.
Para as versões 9.7.x a 9.7.4 do Mattermost, atualize para uma versão que impeça a especificação de um RemoteId ao criar um novo usuário.
Para a versão 9.8.0 do Mattermost, atualize para uma versão que impeça a especificação de um RemoteId ao criar um novo usuário.

Exploit

Correção

Improper Access Control

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-6428

Produtos afetados

Mattermost