Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

github логотип

GHSA-w67v-ph4x-f48q

Опубликовано: 05 апр. 2024
Источник: github
Github: Прошло ревью
CVSS4: 5.1
CVSS3: 4.7

Описание

Mattermost Server Improper Access Control

Improper Access Control in Mattermost Server versions 9.5.x before 9.5.2, 9.4.x before 9.4.4, 9.3.x before 9.3.3, 8.1.x before 8.1.11 lacked proper access control in the /api/v4/users/me/teams endpoint allowing a team admin to get the invite ID of their team, thus allowing them to invite users, even if the "Add Members" permission was explicitly removed from team admins.

Пакеты

Наименование

github.com/mattermost/mattermost/server/v8

go
Затронутые версииВерсия исправления

>= 8.1.0, < 8.1.11

8.1.11

Наименование

github.com/mattermost/mattermost/server/v8

go
Затронутые версииВерсия исправления

>= 9.5.0, < 9.5.2

9.5.2

Наименование

github.com/mattermost/mattermost/server/v8

go
Затронутые версииВерсия исправления

>= 9.4.0, < 9.4.4

9.4.4

Наименование

github.com/mattermost/mattermost/server/v8

go
Затронутые версииВерсия исправления

>= 9.3.0, < 9.3.3

9.3.3

EPSS

Процентиль: 19%
0.00062
Низкий

5.1 Medium

CVSS4

4.7 Medium

CVSS3

Дефекты

CWE-284

Связанные уязвимости

CVSS3: 4.7
nvd
почти 2 года назад

Improper Access Control in Mattermost Server versions 9.5.x before 9.5.2, 9.4.x before 9.4.4, 9.3.x before 9.3.3, 8.1.x before 8.1.11 lacked proper access control in the `/api/v4/users/me/teams` endpoint allowing a team admin to get the invite ID of their team, thus allowing them to invite users, even if the "Add Members" permission was explicitly removed from team admins.

CVSS3: 4.7
debian
почти 2 года назад

Improper Access Control in Mattermost Server versions 9.5.x before 9.5 ...

EPSS

Процентиль: 19%
0.00062
Низкий

5.1 Medium

CVSS4

4.7 Medium

CVSS3

Дефекты

CWE-284