Vulnerabilidad en Mattermost (CVE-2025-27538)
Gravedad CVSS v3.1:
BAJA
Tipo:
CWE-306
Ausencia de autenticación para una función crítica
Fecha de publicación:
16/04/2025
Última modificación:
16/04/2025
Descripción
Las versiones de Mattermost 10.5.x <= 10.5.1, 9.11.x <= 9.11.9 no implementan las comprobaciones de MFA en PUT /api/v4/users/user-id/mfa cuando el usuario solicitante difiere del ID del usuario de destino, lo que permite a los usuarios con permiso edit_other_users activar o desactivar MFA para otros usuarios, incluso si esos usuarios no han configurado MFA.
Impacto
Puntuación base 3.x
2.20
Gravedad 3.x
BAJA