Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Mattermost (CVE-2024-5272)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-284 Control de acceso incorrecto
Fecha de publicación:
26/05/2024
Última modificación:
30/09/2025

Descripción

Las versiones 9.5.x <= 9.5.3, 9.6.x <= 9.6.1, 8.1.x <= 8.1.12 de Mattermost no restringen la audiencia del evento de webhook "custom_playbooks_playbook_run_updated", que permite a un invitado en un canal con un Ejecución del libro de jugadas vinculada para ver todos los detalles de la ejecución del libro de jugadas cuando la ejecución está marcada como finalizada.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:mattermost:mattermost_server:*:*:*:*:*:*:*:* 8.1.0 (incluyendo) 8.1.13 (excluyendo)
cpe:2.3:a:mattermost:mattermost_server:*:*:*:*:*:*:*:* 9.5.0 (incluyendo) 9.5.4 (excluyendo)
cpe:2.3:a:mattermost:mattermost_server:*:*:*:*:*:*:*:* 9.6.0 (incluyendo) 9.6.2 (excluyendo)