W aplikacji Mattermost Desktop App w wersjach przed 3.4.0 odkryto podatność typu code injection (CWE-94), pozwalającą na wykonanie dowolnego kodu poprzez wstrzyknięcie złośliwych ciągów znaków. Podatność otrzymała ocenę CVSS 9.8 (CRITICAL), co czyni ją wyjątkowo niebezpieczną.
▸ Pokaż oryginał (EN)
An issue was discovered in Mattermost Desktop App before 3.4.0. Strings could be executed as code via injection.
Podatność polega na tym, że aplikacja desktopowa Mattermost nieprawidłowo obsługuje ciągi znaków (strings), traktując je jako wykonywalny kod. Atakujący może dostarczyć specjalnie spreparowane dane wejściowe, które zostaną zinterpretowane i wykonane przez aplikację jako kod. Atak nie wymaga uwierzytelnienia, interakcji użytkownika ani specjalnych uprawnień, co odzwierciedla wektor CVSS AV:N/AC:L/PR:N/UI:N.
Skuteczne wykorzystanie podatności pozwala atakującemu na pełne przejęcie kontroli nad aplikacją i potencjalnie nad systemem operacyjnym ofiary — w tym na odczyt poufnych danych, modyfikację danych oraz zakłócenie dostępności usług.
Należy zaktualizować Mattermost Desktop App do wersji 3.4.0 lub nowszej. Szczegóły dotyczące aktualizacji dostępne są w oficjalnych biuletynach bezpieczeństwa producenta pod adresem https://mattermost.com/security-updates/
Mattermost Desktop App w wersjach przed 3.4.0
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HMattermost Desktop
APPMattermost< 3.4.0
Powiązane podatności
Mattermost Desktop (macOS) — podatność na dylib injection
Mattermost Desktop App versions <=6.0 6.2.0 5.2.13.0 fail to validate help links which allows a malicious Matt...
An issue was discovered in Mattermost Desktop App before 4.2.2. It allows attackers to execute arbitrary code ...
An issue was discovered in Mattermost Desktop App before 4.4.0. The Same Origin Policy is mishandled during ac...
Aplikacja Mattermost Desktop w wersji <=6.2, 5.5.13 i 6.0.2.0 nie wykonuje prawidłowej kontroli null podczas s...