Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

github логотип

GHSA-v469-7wp6-7cvp

Опубликовано: 24 фев. 2025
Источник: github
Github: Прошло ревью
CVSS3: 9.9

Описание

Mattermost allows reading arbitrary files

Mattermost versions 10.4.x <= 10.4.1, 9.11.x <= 9.11.7, 10.3.x <= 10.3.2, 10.2.x <= 10.2.2 fail to properly validate input when patching and duplicating a board, which allows a user to read any arbitrary file on the system via duplicating a specially crafted block in Boards.

Пакеты

Наименование

github.com/mattermost/mattermost/server/v8

go
Затронутые версииВерсия исправления

< 8.0.0-20250122165010-4ed702ccff4e

8.0.0-20250122165010-4ed702ccff4e

Наименование

github.com/mattermost/mattermost/server/v8

go
Затронутые версииВерсия исправления

>= 9.11.0-rc1, < 9.11.8

9.11.8

Наименование

github.com/mattermost/mattermost/server/v8

go
Затронутые версииВерсия исправления

>= 10.2.0-rc1, < 10.2.3

10.2.3

Наименование

github.com/mattermost/mattermost/server/v8

go
Затронутые версииВерсия исправления

>= 10.3.0-rc1, < 10.3.3

10.3.3

Наименование

github.com/mattermost/mattermost/server/v8

go
Затронутые версииВерсия исправления

>= 10.4.0-rc1, < 10.4.2

10.4.2

EPSS

Процентиль: 33%
0.00129
Низкий

9.9 Critical

CVSS3

Дефекты

CWE-22

Связанные уязвимости

CVSS3: 9.9
nvd
5 месяцев назад

Mattermost versions 10.4.x <= 10.4.1, 9.11.x <= 9.11.7, 10.3.x <= 10.3.2, 10.2.x <= 10.2.2 fail to properly validate input when patching and duplicating a board, which allows a user to read any arbitrary file on the system via duplicating a specially crafted block in Boards.

CVSS3: 9.9
debian
5 месяцев назад

Mattermost versions 10.4.x <= 10.4.1, 9.11.x <= 9.11.7, 10.3.x <= 10.3 ...

CVSS3: 9.9
fstec
5 месяцев назад

Уязвимость приложения для обмена мгновенными сообщениями Mattermost, связанная с неверным ограничением имени пути к каталогу с ограниченным доступом, позволяющая нарушителю получить несанкционированный доступ к защищаемой информации

EPSS

Процентиль: 33%
0.00129
Низкий

9.9 Critical

CVSS3

Дефекты

CWE-22