PT-2026-91221 · Mattermost · Mattermost
CVSS v3.1
6.8
Média
| Vetor | AV:N/AC:H/PR:N/UI:R/S:U/C:H/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
Mattermost versão 11.9.0
Mattermost versões 11.8.0 até 11.8.4
Mattermost versões 11.7.0 até 11.7.7
Description
Existe um problema onde o software falha ao validar URIs de redirecionamento de Registro Dinâmico de Cliente por componente de URL, comparando padrões globais com a string de URI bruta. Isso permite que um invasor remoto não autenticado registre um cliente OAuth com um host de callback sob seu controle. O invasor pode ignorar a lista de permissões de URI de redirecionamento configurada usando uma URI de redirecionamento manipulada que coloca um sufixo de host ou caminho permitido dentro da string de consulta.
Recommendations
Atualize a versão 11.9.0 do Mattermost para uma versão mais recente.
Atualize as versões 11.8.0 até 11.8.4 do Mattermost para uma versão mais recente.
Atualize as versões 11.7.0 até 11.7.7 do Mattermost para uma versão mais recente.
Correção
Open Redirect
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Mattermost