PT-2026-76671 · Mattermost · Mattermost Github Plugin
CVSS v3.1
4.3
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
Mattermost Plugins versões anteriores a 11.8
Mattermost Plugins versão 10.20.11
Mattermost Plugins versão 11.5.7.0
Descrição
O plugin GitLab do Mattermost não verifica as permissões do canal ao processar solicitações de API que incluem um
post id fornecido pelo chamador. Além disso, ele falha ao validar o parâmetro web url em relação à instância do GitLab configurada. Isso permite que um invasor autenticado injete mensagens authored por bots contendo URLs arbitrárias em canais aos quais não tem acesso por meio dos endpoints de API 'createIssue' e 'attachCommentToIssue'.Recomendações
Atualize o Mattermost Plugins para uma versão posterior a 11.8.
Atualize o Mattermost Plugins para uma versão posterior a 10.20.11.
Atualize o Mattermost Plugins para uma versão posterior a 11.5.7.0.
Como medida de mitigação temporária, restrinja o acesso aos endpoints de API 'createIssue' e 'attachCommentToIssue'.
Correção
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Mattermost Github Plugin