Описание
Mattermost versions 11.1.x <= 11.1.0, 11.0.x <= 11.0.5, 10.12.x <= 10.12.3, 10.11.x <= 10.11.7 with the Jira plugin enabled and Mattermost Jira plugin versions <=4.4.0 fail to enforce authentication and issue-key path restrictions in the Jira plugin, which allows an unauthenticated attacker who knows a valid user ID to issue authenticated GET and POST requests to the Jira server via crafted plugin payloads that spoof the user ID and inject arbitrary issue key paths. Mattermost Advisory ID: MMSA-2025-00555
Ссылки
- Vendor Advisory
Уязвимые конфигурации
Конфигурация 1Версия от 10.11.0 (включая) до 10.11.8 (исключая)Версия от 10.12.0 (включая) до 10.12.4 (исключая)Версия от 11.0.0 (включая) до 11.0.6 (исключая)Версия от 11.1.0 (включая) до 11.1.1 (исключая)
Одно из
cpe:2.3:a:mattermost:mattermost_server:*:*:*:*:*:*:*:*
cpe:2.3:a:mattermost:mattermost_server:*:*:*:*:*:*:*:*
cpe:2.3:a:mattermost:mattermost_server:*:*:*:*:*:*:*:*
cpe:2.3:a:mattermost:mattermost_server:*:*:*:*:*:*:*:*
EPSS
Процентиль: 32%
0.00124
Низкий
7.2 High
CVSS3
8.3 High
CVSS3
Дефекты
CWE-303
Связанные уязвимости
CVSS3: 7.2
debian
около 2 месяцев назад
Mattermost versions 11.1.x <= 11.1.0, 11.0.x <= 11.0.5, 10.12.x <= 10. ...
CVSS3: 7.2
github
около 2 месяцев назад
Mattermost with Jira plugin enabled has Incorrect Implementation of Authentication Algorithm
EPSS
Процентиль: 32%
0.00124
Низкий
7.2 High
CVSS3
8.3 High
CVSS3
Дефекты
CWE-303