Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

github логотип

GHSA-7h34-9chr-58qh

Опубликовано: 18 июл. 2025
Источник: github
Github: Прошло ревью
CVSS3: 6.5

Описание

Mattermost Missing Authentication for Critical Function

Mattermost versions 10.5.x <= 10.5.6, 10.8.x <= 10.8.1, 10.7.x <= 10.7.3, 9.11.x <= 9.11.16 fail to verify authorization when retrieving cached posts by PendingPostID which allows an authenticated user to read posts in private channels they don't have access to via guessing the PendingPostID of recently created posts.

Пакеты

Наименование

github.com/mattermost/mattermost-server

go
Затронутые версииВерсия исправления

>= 10.5.0, < 10.5.7

10.5.7

Наименование

github.com/mattermost/mattermost-server

go
Затронутые версииВерсия исправления

>= 10.8.0, < 10.8.2

10.8.2

Наименование

github.com/mattermost/mattermost-server

go
Затронутые версииВерсия исправления

>= 10.7.0, < 10.7.4

10.7.4

Наименование

github.com/mattermost/mattermost-server

go
Затронутые версииВерсия исправления

>= 9.11.0, < 9.11.17

9.11.17

Наименование

github.com/mattermost/mattermost/server/v8

go
Затронутые версииВерсия исправления

< 8.0.0-20250520130510-fa40a8c5d47f

8.0.0-20250520130510-fa40a8c5d47f

EPSS

Процентиль: 7%
0.00032
Низкий

6.5 Medium

CVSS3

Дефекты

CWE-306

Связанные уязвимости

CVSS3: 6.5
nvd
около 1 месяца назад

Mattermost versions 10.5.x <= 10.5.6, 10.8.x <= 10.8.1, 10.7.x <= 10.7.3, 9.11.x <= 9.11.16 fail to verify authorization when retrieving cached posts by PendingPostID which allows an authenticated user to read posts in private channels they don't have access to via guessing the PendingPostID of recently created posts.

CVSS3: 6.5
debian
около 1 месяца назад

Mattermost versions 10.5.x <= 10.5.6, 10.8.x <= 10.8.1, 10.7.x <= 10.7 ...

EPSS

Процентиль: 7%
0.00032
Низкий

6.5 Medium

CVSS3

Дефекты

CWE-306