Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

github логотип

GHSA-gq3r-5833-5532

Опубликовано: 21 авг. 2025
Источник: github
Github: Прошло ревью
CVSS3: 6.8

Описание

Mattermost Fails to Validate File Paths

Mattermost versions 10.9.x <= 10.9.1, 10.8.x <= 10.8.3, 10.5.x <= 10.5.8, 9.11.x <= 9.11.17 fail to properly validate file paths during plugin import operations which allows restricted admin users to install unauthorized custom plugins via path traversal in the import functionality, bypassing plugin signature enforcement and marketplace restrictions.

Пакеты

Наименование

github.com/mattermost/mattermost-server

go
Затронутые версииВерсия исправления

>= 10.9.0, <= 10.9.1

10.9.2

Наименование

github.com/mattermost/mattermost-server

go
Затронутые версииВерсия исправления

>= 10.8.0, <= 10.8.3

10.8.4

Наименование

github.com/mattermost/mattermost-server

go
Затронутые версииВерсия исправления

>= 10.5.0, <= 10.5.8

10.5.9

Наименование

github.com/mattermost/mattermost-server

go
Затронутые версииВерсия исправления

>= 9.11.0, <= 9.11.17

9.11.18

Наименование

github.com/mattermost/mattermost/server/v8

go
Затронутые версииВерсия исправления

< 8.0.0-20250619095651-9dd0b3943e55

8.0.0-20250619095651-9dd0b3943e55

Наименование

github.com/mattermost/mattermost-server/v5

go
Затронутые версииВерсия исправления

<= 5.11.1

Отсутствует

Наименование

github.com/mattermost/mattermost-server/v6

go
Затронутые версииВерсия исправления

<= 6.7.2

Отсутствует

EPSS

Процентиль: 15%
0.00048
Низкий

6.8 Medium

CVSS3

Дефекты

CWE-22

Связанные уязвимости

CVSS3: 6.8
nvd
6 месяцев назад

Mattermost versions 10.9.x <= 10.9.1, 10.8.x <= 10.8.3, 10.5.x <= 10.5.8, 9.11.x <= 9.11.17 fail to properly validate file paths during plugin import operations which allows restricted admin users to install unauthorized custom plugins via path traversal in the import functionality, bypassing plugin signature enforcement and marketplace restrictions.

CVSS3: 6.8
debian
6 месяцев назад

Mattermost versions 10.9.x <= 10.9.1, 10.8.x <= 10.8.3, 10.5.x <= 10.5 ...

EPSS

Процентиль: 15%
0.00048
Низкий

6.8 Medium

CVSS3

Дефекты

CWE-22