Описание
Mattermost versions 11.5.x <= 11.5.1, 10.11.x <= 10.11.13 fail to enforce client identity binding during the OAuth authorization code redemption flow which allows an authenticated OAuth client to redeem authorization codes issued to a different client via a crafted token exchange request.. Mattermost Advisory ID: MMSA-2026-00570
Ссылки
- Vendor Advisory
Уязвимые конфигурации
Конфигурация 1Версия от 10.11.0 (включая) до 10.11.14 (исключая)Версия от 11.5.0 (включая) до 11.5.2 (исключая)
Одно из
cpe:2.3:a:mattermost:mattermost_server:*:*:*:*:*:*:*:*
cpe:2.3:a:mattermost:mattermost_server:*:*:*:*:*:*:*:*
EPSS
Процентиль: 2%
0.00118
Низкий
3.1 Low
CVSS3
3.8 Low
CVSS3
Дефекты
CWE-305
Связанные уязвимости
CVSS3: 3.1
debian
3 месяца назад
Mattermost versions 11.5.x <= 11.5.1, 10.11.x <= 10.11.13 fail to enfo ...
CVSS3: 3.1
github
3 месяца назад
Mattermost doesn't enforce client identity binding during the OAuth authorization code redemption flow
EPSS
Процентиль: 2%
0.00118
Низкий
3.1 Low
CVSS3
3.8 Low
CVSS3
Дефекты
CWE-305