Mattermost Server 10.11.x < 10.11.8 / 10.12.x < 10.12.4 / 11.0.x <= 11.0.6 / 11.1.x <= 11.1.1 不當驗證 (MMSA-2025-00555)

high Nessus Plugin ID 280123

概要

遠端主機上安裝的 Mattermost 伺服器受到一個不當驗證弱點影響。

說明

遠端主機上安裝的 Mattermost Server 版本是 10.11.x 之前的 10.11.8、 10.12.x 之前的 10.12.4、 11.0.x 之前的 11.0.6或 11.1.x 之前的 11.1.1因此受到不當驗證影響弱點

- 11.1.x <= 11.1.0、 11.0.x <= 11.0.5[] 、 [] <= 、 10.12.x <= [] 版 [] <= 10.12.3、 10.11.x <= [] 、 [] <= 10.11.7 版具有已啟用 Jira 外掛程式的功能且 Mattermost Jira 外掛程式版本 <=4.4.0 無法強制執行驗證而發出- Jira 外掛程式中的金鑰路徑限制其允許知道有效使用者 ID 的未經驗證攻擊者透過特製的外掛程式承載偽造使用者 ID 並插入任意問題金鑰路徑藉此向 Jira 伺服器發出經驗證的 GET 和 POST 要求。Mattermost 公告 ID MMSA-2025-00555。 (CVE-2025-14273)

請注意,Nessus 並未測試此問題,而是僅依據應用程式自我報告的版本號碼作出判斷。

解決方案

升級至 Mattermost 伺服器 10.11.8、 10.12.4、 11.0.6或 11.1.1 版或更新版本。

另請參閱

https://mattermost.com/security-updates/

Plugin 詳細資訊

嚴重性: High

ID: 280123

檔案名稱: mattermost_server_MMSA-2025-00555.nasl

版本: 1.1

類型: remote

系列: CGI abuses

已發布: 2025/12/29

已更新: 2025/12/29

支援的感應器: Nessus

風險資訊

VPR

風險因素: Medium

分數: 4.9

CVSS v2

風險因素: Medium

基本分數: 6.4

媒介: CVSS2#AV:N/AC:L/Au:N/C:N/I:P/A:P

CVSS 評分資料來源: CVE-2025-14273

CVSS v3

風險因素: High

基本分數: 7.2

媒介: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:C/C:N/I:L/A:L

弱點資訊

CPE: cpe:/a:mattermost:mattermost_server

必要的 KB 項目: installed_sw/Mattermost Server

修補程式發佈日期: 2025/12/18

弱點發布日期: 2025/12/18

參考資訊

CVE: CVE-2025-14273

IAVA: 2025-A-0893