Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

github логотип

GHSA-hrf9-rm95-fpf3

Опубликовано: 22 авг. 2024
Источник: github
Github: Прошло ревью
CVSS4: 5.1
CVSS3: 4.6

Описание

Mattermost Cross-Site Request Forgery vulnerability

Mattermost versions 9.9.x <= 9.9.1, 9.5.x <= 9.5.7, 9.10.x <= 9.10.0, 9.8.x <= 9.8.2 fail to sanitize user inputs in the frontend that are used for redirection which allows for a one-click client-side path traversal that is leading to CSRF in User Management page of the system console.

Пакеты

Наименование

github.com/mattermost/mattermost/server/v8

go
Затронутые версииВерсия исправления

>= 9.9.0, < 9.9.2

9.9.2

Наименование

github.com/mattermost/mattermost/server/v8

go
Затронутые версииВерсия исправления

>= 9.5.0, < 9.5.8

9.5.8

Наименование

github.com/mattermost/mattermost/server/v8

go
Затронутые версииВерсия исправления

>= 9.10.0, < 9.10.1

9.10.1

Наименование

github.com/mattermost/mattermost/server/v8

go
Затронутые версииВерсия исправления

>= 9.8.0, < 9.8.3

9.8.3

EPSS

Процентиль: 33%
0.0013
Низкий

5.1 Medium

CVSS4

4.6 Medium

CVSS3

Дефекты

CWE-352

Связанные уязвимости

CVSS3: 4.6
nvd
12 месяцев назад

Mattermost versions 9.9.x <= 9.9.1, 9.5.x <= 9.5.7, 9.10.x <= 9.10.0, 9.8.x <= 9.8.2 fail to sanitize user inputs in the frontend that are used for redirection which allows for a one-click client-side path traversal that is leading to CSRF in User Management page of the system console.

CVSS3: 4.6
debian
12 месяцев назад

Mattermost versions 9.9.x <= 9.9.1, 9.5.x <= 9.5.7, 9.10.x <= 9.10.0, ...

EPSS

Процентиль: 33%
0.0013
Низкий

5.1 Medium

CVSS4

4.6 Medium

CVSS3

Дефекты

CWE-352