Vulnerabilidad en Mattermost (CVE-2024-2450)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-287
Autenticación incorrecta
Fecha de publicación:
15/03/2024
Última modificación:
13/12/2024
Descripción
Las versiones de Mattermost 8.1.x anteriores a 8.1.10, 9.2.x anteriores a 9.2.6, 9.3.x anteriores a 9.3.2 y 9.4.x anteriores a 9.4.3 no verifican correctamente la propiedad de la cuenta al cambiar del correo electrónico a la autenticación SAML. permitir que un atacante autenticado se apodere de otras cuentas de usuario mediante una solicitud de cambio diseñada en condiciones específicas.
Impacto
Puntuación base 3.x
8.80
Gravedad 3.x
ALTA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:mattermost:mattermost_server:*:*:*:*:*:*:*:* | 8.1.0 (incluyendo) | 8.1.10 (excluyendo) |
cpe:2.3:a:mattermost:mattermost_server:*:*:*:*:*:*:*:* | 9.2.0 (incluyendo) | 9.2.6 (excluyendo) |
cpe:2.3:a:mattermost:mattermost_server:*:*:*:*:*:*:*:* | 9.3.0 (incluyendo) | 9.3.2 (excluyendo) |
cpe:2.3:a:mattermost:mattermost_server:*:*:*:*:*:*:*:* | 9.4.0 (incluyendo) | 9.4.3 (excluyendo) |
cpe:2.3:a:mattermost:mattermost_server:9.5.0:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página