PT-2024-28694 · Mattermost · Mattermost
CVSS v4.0
5.3
Média
| Vetor | AV:N/AC:L/AT:N/PR:L/UI:N/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N |
Nome do software vulnerável e versões afetadas
Versões do Mattermost 9.5.x a 9.5.6
Versões do Mattermost 9.7.x a 9.7.5
Versões do Mattermost 9.8.x a 9.8.1
Versões do Mattermost 9.9.x a 9.9.0
Descrição
A vulnerabilidade permite que um usuário em um servidor remoto defina sua propriedade de nome de usuário remoto como uma sequência de caracteres arbitrária quando canais compartilhados estão habilitados. Essa sequência de caracteres arbitrária seria então sincronizada com o servidor local caso o usuário não tivesse sido sincronizado anteriormente.
Recomendações
Para as versões 9.5.x a 9.5.6 do Mattermost, atualize para uma versão que não permita que os usuários definam seu próprio nome de usuário remoto.
Para as versões 9.7.x a 9.7.5 do Mattermost, atualize para uma versão que não permita que os usuários definam seu próprio nome de usuário remoto.
Para as versões 9.8.x a 9.8.1 do Mattermost, atualize para uma versão que não permita que os usuários definam seu próprio nome de usuário remoto.
Para as versões 9.9.x a 9.9.0 do Mattermost, atualize para uma versão que não permita que os usuários definam seu próprio nome de usuário remoto.
Como solução alternativa temporária, considere restringir a capacidade dos usuários de definir sua propriedade de nome de usuário remoto até que um patch esteja disponível.
Exploit
Correção
Improper Access Control
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Mattermost