Mattermost Server 10.11.x < 10.11.8 / 10.12.x < 10.12.4 / 11.0.x <= 11.0.6 / 11.1.x <= 11.1.1 身份验证不当 (MMSA-2025-00555)

high Nessus 插件 ID 280123

简介

远程主机上安装的 Mattermost 服务器受到不当认证漏洞的影响。

描述

远程主机上安装的 Mattermost 服务器版本为低于 10.11.8的 10.11.x 、低于 10.12.4的 [ 10.12.x 、低于 11.0.6的 11.0.x 或低于 11.1.1的 11.1.x 且因此受到不当验证的影响漏洞

- 启用了 Jira 插件的 Mattermost 版本 11.1.x <= 11.1.0、 11.0.x <= 11.0.5、 10.12.x <= 10.12.3、 10.11.x <= 10.11.7 和 Mattermost Jira 插件版本 <=4.4.0 无法强制执行认证并发布Jira 插件中存在 -key 路径限制允许知道有效用户 ID 的未经身份验证的攻击者通过可伪造用户 ID 并注入任意问题密钥路径的构建的插件负载向 Jira 服务器发出经身份验证的 GET 和 POST 请求。Mattermost 公告 ID MMSA-2025-00555。 (CVE-2025-14273)

请注意,Nessus 尚未测试此问题,而是只依据应用程序自我报告的版本号进行判断。

解决方案

升级到 Mattermost 服务器版本 10.11.8、 10.12.4、 11.0.6或 11.1.1 或更高版本。

另见

https://mattermost.com/security-updates/

插件详情

严重性: High

ID: 280123

文件名: mattermost_server_MMSA-2025-00555.nasl

版本: 1.1

类型: remote

系列: CGI abuses

发布时间: 2025/12/29

最近更新时间: 2025/12/29

支持的传感器: Nessus

风险信息

VPR

风险因素: Medium

分数: 4.9

CVSS v2

风险因素: Medium

基本分数: 6.4

矢量: CVSS2#AV:N/AC:L/Au:N/C:N/I:P/A:P

CVSS 分数来源: CVE-2025-14273

CVSS v3

风险因素: High

基本分数: 7.2

矢量: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:C/C:N/I:L/A:L

漏洞信息

CPE: cpe:/a:mattermost:mattermost_server

必需的 KB 项: installed_sw/Mattermost Server

补丁发布日期: 2025/12/18

漏洞发布日期: 2025/12/18

参考资料信息

CVE: CVE-2025-14273

IAVA: 2025-A-0893