Vulnerabilidad en Mattermost (CVE-2025-46702)
Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
30/06/2025
Última modificación:
30/06/2025
Descripción
Las versiones de Mattermost 10.5.x <= 10.5.5, 9.11.x <= 9.11.15, 10.8.x <= 10.8.0, 10.7.x <= 10.7.2 y 10.6.x <= 10.6.5 no aplican correctamente los permisos de administración de miembros del canal al agregar participantes a las ejecuciones de playbook. Esto permite que los usuarios autenticados con permisos de miembro eludan las restricciones de administrador del sistema y agreguen o eliminen usuarios de canales privados mediante la función de participantes de la ejecución de playbook, incluso cuando se haya eliminado explícitamente el permiso "Administrar miembros". Esto puede provocar acceso no autorizado a contenido confidencial del canal y permitir que los usuarios invitados obtengan privilegios de administración del canal.
Impacto
Puntuación base 3.x
5.40
Gravedad 3.x
MEDIA