PT-2026-51320 · Mattermost · Mattermost
CVSS v3.1
3.8
Baixa
| Vetor | AV:N/AC:L/PR:H/UI:N/S:U/C:N/I:L/A:L |
Nome do Software Vulnerável e Versões Afetadas
Mattermost versão 11.7.0
Mattermost versões anteriores a 10.11.17
Descrição
A aplicação insuficiente de verificações de permissões específicas de bots no endpoint de status de atividade do usuário permite que um Gerente de Usuários com acesso de escrita ao gerenciamento de usuários, mas sem acesso a Integrações, desative contas de bots. Isso é possível através do endpoint de API 'PUT /api/v4/users/{id}/active' utilizando a variável
id.Recomendações
Atualize a versão 11.7.0 para uma versão mais recente que contenha a correção.
Atualize as versões anteriores a 10.11.17 para a versão 10.11.17 ou posterior.
Como medida paliativa temporária, restrinja o acesso ao endpoint de API 'PUT /api/v4/users/{id}/active' para usuários sem acesso a Integrações.
Exploit
Correção
Incorrect Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Mattermost