Описание
Mattermost versions 9.9.x <= 9.9.1, 9.5.x <= 9.5.7, 9.10.x <= 9.10.0 and 9.8.x <= 9.8.2 fail to ensure that remote/synthetic users cannot create sessions or reset passwords, which allows the munged email addresses, created by shared channels, to be used to receive email notifications and to reset passwords, when they are valid, functional emails.
Ссылки
- Vendor Advisory
Уязвимые конфигурации
Конфигурация 1Версия от 9.5.0 (включая) до 9.5.8 (исключая)Версия от 9.8.0 (включая) до 9.8.3 (исключая)Версия от 9.9.0 (включая) до 9.9.2 (исключая)Версия от 9.10.0 (включая) до 9.10.1 (исключая)
Одно из
cpe:2.3:a:mattermost:mattermost:*:*:*:*:*:*:*:*
cpe:2.3:a:mattermost:mattermost:*:*:*:*:*:*:*:*
cpe:2.3:a:mattermost:mattermost:*:*:*:*:*:*:*:*
cpe:2.3:a:mattermost:mattermost:*:*:*:*:*:*:*:*
EPSS
Процентиль: 29%
0.00103
Низкий
4.8 Medium
CVSS3
6.5 Medium
CVSS3
Дефекты
CWE-693
NVD-CWE-noinfo
Связанные уязвимости
CVSS3: 4.8
debian
10 месяцев назад
Mattermost versions 9.9.x <= 9.9.1, 9.5.x <= 9.5.7, 9.10.x <= 9.10.0 a ...
CVSS3: 4.8
github
10 месяцев назад
Mattermost allows remote/synthetic users to create sessions, reset passwords
EPSS
Процентиль: 29%
0.00103
Низкий
4.8 Medium
CVSS3
6.5 Medium
CVSS3
Дефекты
CWE-693
NVD-CWE-noinfo