CRITICAL✓ PATCH🇬🇧 English

CVE-2016-11064

Mattermost Desktop: code injection umożliwiający zdalne wykonanie kodu

CVSS 9.8v3.1pub. 2020-06-19upd. 2024-11-21

W aplikacji Mattermost Desktop App w wersjach przed 3.4.0 odkryto podatność typu code injection (CWE-94), pozwalającą na wykonanie dowolnego kodu poprzez wstrzyknięcie złośliwych ciągów znaków. Podatność otrzymała ocenę CVSS 9.8 (CRITICAL), co czyni ją wyjątkowo niebezpieczną.

Pokaż oryginał (EN)

An issue was discovered in Mattermost Desktop App before 3.4.0. Strings could be executed as code via injection.

🤖 Analiza AI
Jak działa

Podatność polega na tym, że aplikacja desktopowa Mattermost nieprawidłowo obsługuje ciągi znaków (strings), traktując je jako wykonywalny kod. Atakujący może dostarczyć specjalnie spreparowane dane wejściowe, które zostaną zinterpretowane i wykonane przez aplikację jako kod. Atak nie wymaga uwierzytelnienia, interakcji użytkownika ani specjalnych uprawnień, co odzwierciedla wektor CVSS AV:N/AC:L/PR:N/UI:N.

Skutki

Skuteczne wykorzystanie podatności pozwala atakującemu na pełne przejęcie kontroli nad aplikacją i potencjalnie nad systemem operacyjnym ofiary — w tym na odczyt poufnych danych, modyfikację danych oraz zakłócenie dostępności usług.

Mitygacja

Należy zaktualizować Mattermost Desktop App do wersji 3.4.0 lub nowszej. Szczegóły dotyczące aktualizacji dostępne są w oficjalnych biuletynach bezpieczeństwa producenta pod adresem https://mattermost.com/security-updates/

Kogo dotyczy

Mattermost Desktop App w wersjach przed 3.4.0

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Mattermost Desktop

    APP
    Mattermost
    < 3.4.0
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
CWE
Referencje

Powiązane podatności

CVE-2019-20856CRITICAL9.8PL ✓ten sam produkt

Mattermost Desktop (macOS) — podatność na dylib injection

CVE-2026-1046HIGH7.6ten sam produkt

Mattermost Desktop App versions <=6.0 6.2.0 5.2.13.0 fail to validate help links which allows a malicious Matt...

CVE-2019-20861HIGH8.8ten sam produkt

An issue was discovered in Mattermost Desktop App before 4.2.2. It allows attackers to execute arbitrary code ...

CVE-2020-14456HIGH7.3ten sam produkt

An issue was discovered in Mattermost Desktop App before 4.4.0. The Same Origin Policy is mishandled during ac...

CVE-2026-8075MEDIUM6.5ten sam produkt

Aplikacja Mattermost Desktop w wersji <=6.2, 5.5.13 i 6.0.2.0 nie wykonuje prawidłowej kontroli null podczas s...