PT-2024-18395 · Mattermost · Mattermost

Eva Sarafianou

·

Publicado

2024-02-29

·

Atualizado

2025-05-12

·

CVE-2024-1888

CVSS v4.0

5.3

Média

VetorAV:N/AC:L/AT:N/PR:L/UI:N/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N
Nome do software vulnerável e versões afetadas
Versões do Mattermost anteriores à v8.1.9
Descrição
O Mattermost não verifica a permissão invite guest ao convidar convidados de outras equipes para uma equipe, permitindo que um membro com permissões para adicionar outros membros, mas não para adicionar convidados, adicione um convidado a uma equipe, desde que o convidado já fosse convidado em outra equipe do servidor.
Recomendações
Para versões anteriores à v8.1.9, atualize para a versão v8.1.9 ou posterior para resolver o problema.
Como solução alternativa temporária, considere restringir o uso da permissão invite guest para minimizar o risco de exploração.

Correção

Improper Access Control

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-1888
GHSA-PFW6-5RX3-XH3C
GO-2024-2593

Produtos afetados

Mattermost