PT-2026-91745 · Mattermost · Mattermost
CVSS v3.1
6.5
Média
| Vetor | AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
Mattermost versão 11.9.0
Mattermost versões 11.8.x até 11.8.4
Mattermost versões 11.7.x até 11.7.7
Mattermost versões 10.11.x até 10.11.22
Description
Existe um problema onde os objetos de Equipe retornados pelo endpoint de equipes de retenção de dados não são devidamente sanitizados. Isso permite que um usuário autenticado com permissões de leitura de Política de Retenção de Dados obtenha o
invite id secreto e o e-mail de uma equipe privada, permitindo a entrada não autorizada nessa equipe. O problema é acionado através do endpoint 'GET /api/v4/data retention/policies/{policy id}/teams'.Recommendations
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Restrinja o acesso ao endpoint 'GET /api/v4/data retention/policies/{policy id}/teams' para minimizar o risco de exploração.
Incorrect Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Mattermost