Описание
Mattermost versions 9.9.x <= 9.9.1, 9.5.x <= 9.5.7, 9.10.x <= 9.10.0, 9.8.x <= 9.8.2 fail to sanitize user inputs in the frontend that are used for redirection which allows for a one-click client-side path traversal that is leading to CSRF in User Management page of the system console.
Ссылки
- Vendor Advisory
Уязвимые конфигурации
Конфигурация 1Версия от 9.5.0 (включая) до 9.5.8 (исключая)Версия от 9.8.0 (включая) до 9.8.3 (исключая)Версия от 9.9.0 (включая) до 9.9.2 (исключая)Версия от 9.10.0 (включая) до 9.10.1 (исключая)
Одно из
cpe:2.3:a:mattermost:mattermost:*:*:*:*:*:*:*:*
cpe:2.3:a:mattermost:mattermost:*:*:*:*:*:*:*:*
cpe:2.3:a:mattermost:mattermost:*:*:*:*:*:*:*:*
cpe:2.3:a:mattermost:mattermost:*:*:*:*:*:*:*:*
EPSS
Процентиль: 31%
0.00117
Низкий
4.6 Medium
CVSS3
8.8 High
CVSS3
Дефекты
CWE-352
CWE-352
Связанные уязвимости
CVSS3: 4.6
debian
10 месяцев назад
Mattermost versions 9.9.x <= 9.9.1, 9.5.x <= 9.5.7, 9.10.x <= 9.10.0, ...
CVSS3: 4.6
github
10 месяцев назад
Mattermost Cross-Site Request Forgery vulnerability
EPSS
Процентиль: 31%
0.00117
Низкий
4.6 Medium
CVSS3
8.8 High
CVSS3
Дефекты
CWE-352
CWE-352