Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

github логотип

GHSA-9hj7-v56g-rhf6

Опубликовано: 31 мар. 2023
Источник: github
Github: Прошло ревью
CVSS3: 5.4

Описание

Mattermost fails to properly authentication inviter's permissions to private channel

When processing an email invite to a private channel on a team, Mattermost fails to validate the inviter's permission to that channel, allowing an attacker to invite themselves to a private channel.

Issue Identifier: MMSA-2023-00137

Пакеты

Наименование

github.com/mattermost/mattermost-server

go
Затронутые версииВерсия исправления

>= 3.3.0, <= 4.10.10

7.1.6

Наименование

github.com/mattermost/mattermost-server

go
Затронутые версииВерсия исправления

>= 7.7.0, <= 7.7.1

7.7.2

Наименование

github.com/mattermost/mattermost-server

go
Затронутые версииВерсия исправления

>= 7.1.0, <= 7.1.5

7.1.6

Наименование

github.com/mattermost/mattermost-server/v5

go
Затронутые версииВерсия исправления

>= 5.0.0, <= 5.39.3

7.1.6

Наименование

github.com/mattermost/mattermost-server/v6

go
Затронутые версииВерсия исправления

>= 6.0.0, <= 6.7.2

7.1.6

EPSS

Процентиль: 42%
0.00204
Низкий

5.4 Medium

CVSS3

Дефекты

CWE-862

Связанные уязвимости

CVSS3: 4.2
nvd
почти 3 года назад

When processing an email invite to a private channel on a team, Mattermost fails to validate the inviter's permission to that channel, allowing an attacker to invite themselves to a private channel.

CVSS3: 4.2
debian
почти 3 года назад

When processing an email invite to a private channel on a team, Matter ...

EPSS

Процентиль: 42%
0.00204
Низкий

5.4 Medium

CVSS3

Дефекты

CWE-862