Mattermost Server < 8.1.11 / 9.x < 9.3.3 / 9.4.x < 9.4.4 / 9.5.x < 9.5.2 多个漏洞

medium Nessus 插件 ID 193254

简介

远程主机缺少一个安全更新。

描述

远程主机上安装的 Mattermost Server 版本低于 8.1.11,或为低于 9.3.3 的 9.x 、低于 9.4.4 的 9.4.x 或低于 9.5.2 的 9.5.x。因此,它受到 MMSA-2024-00306、MMSA-2023-00274 和 MMSA-2024-00311 公告中提及的多个漏洞影响:

- Mattermost Server 无法对某些类型的帖子操作的来源进行身份验证,从而允许经过认证的攻击者通过构建的帖子操作,以其他用户的身份创建帖子。(CVE-2024-2447)

- Mattermost Server 未限制用户首选项的数量,使攻击者可以发送大量用户首选项,进而可能造成拒绝服务。(CVE-2024-28949)
- Mattermost Server 在 '/api/v4/users/me/teams' 端点中缺少适当的访问控制,使团队管理员可以获取其团队的邀请 ID,从而能够邀请用户,即使已明确删除团队管理员的“添加成员”权限亦然。(CVE-2024-29221)

请注意,Nessus 尚未测试这些问题,而是只依据应用程序自我报告的版本号进行判断。

解决方案

升级到 Mattermost Server 8.1.11、9.3.3、9.4.4、9.5.2 或更高版本。

另见

https://mattermost.com/security-updates/

插件详情

严重性: Medium

ID: 193254

文件名: mattermost_server_MMSA-2024-00311.nasl

版本: 1.1

类型: remote

系列: CGI abuses

发布时间: 2024/4/12

最近更新时间: 2024/4/12

支持的传感器: Nessus

风险信息

VPR

风险因素: Medium

分数: 4.2

CVSS v2

风险因素: Medium

基本分数: 6.8

时间分数: 5

矢量: CVSS2#AV:N/AC:L/Au:S/C:N/I:C/A:N

CVSS 分数来源: CVE-2024-2447

CVSS v3

风险因素: Medium

基本分数: 6.5

时间分数: 5.7

矢量: CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:N

时间矢量: CVSS:3.0/E:U/RL:O/RC:C

漏洞信息

CPE: cpe:/a:mattermost:mattermost_server

必需的 KB 项: installed_sw/Mattermost Server

易利用性: No known exploits are available

补丁发布日期: 2024/3/6

漏洞发布日期: 2024/4/5

参考资料信息

CVE: CVE-2024-2447, CVE-2024-28949, CVE-2024-29221

IAVA: 2024-A-0206