Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2024-00227

Опубликовано: 12 дек. 2023
Источник: fstec
CVSS3: 8.8
CVSS2: 10
EPSS Низкий

Описание

Уязвимость компонента /plugins/playbooks/api/v0/telemetry/run/<telem_run_id> приложения для обмена мгновенными сообщениями Mattermost связана с подделкой межсайтовых запросов. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, осуществить CSRF-атаку

Вендор

Mattermost Inc

Наименование ПО

Mattermost

Версия ПО

до 7.8.14 включительно (Mattermost)
от 8.0.0 до 8.1.5 включительно (Mattermost)
от 9.0.0 до 9.0.3 включительно (Mattermost)
от 9.1.1 до 9.1.2 включительно (Mattermost)
от 9.2.0 до 9.2.1 включительно (Mattermost)

Тип ПО

Сетевое средство

Операционные системы и аппаратные платформы

-

Уровень опасности уязвимости

Критический уровень опасности (базовая оценка CVSS 2.0 составляет 10)
Высокий уровень опасности (базовая оценка CVSS 3.0 составляет 8,8)

Возможные меры по устранению уязвимости

Использование рекомендаций производителя:
https://mattermost.com/security-updates

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Данные уточняются

Информация об устранении

Уязвимость устранена

Ссылки на источники

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 43%
0.002
Низкий

8.8 High

CVSS3

10 Critical

CVSS2

Связанные уязвимости

CVSS3: 7.3
nvd
больше 1 года назад

Mattermost fails to validate if a relative path is passed in /plugins/playbooks/api/v0/telemetry/run/<telem_run_id> as a telemetry run ID, allowing an attacker to use a path traversal payload that points to a different endpoint leading to a CSRF attack.

CVSS3: 7.3
debian
больше 1 года назад

Mattermost fails to validate if a relative path is passed in /plugins/ ...

CVSS3: 7.3
github
больше 1 года назад

Mattermost fails to validate if a relative path is passed in /plugins/playbooks/api/v0/telemetry/run/<telem_run_id> as a telemetry run ID, allowing an attacker to use a path traversal payload that points to a different endpoint leading to a CSRF attack.

EPSS

Процентиль: 43%
0.002
Низкий

8.8 High

CVSS3

10 Critical

CVSS2