Mattermost Desktop App w wersjach przed 4.3.0 na systemie macOS umożliwia wstrzyknięcie biblioteki dynamicznej (dylib injection). Jest to podatność krytyczna, ponieważ może pozwolić atakującemu na wykonanie dowolnego kodu w kontekście aplikacji.
▸ Pokaż oryginał (EN)
An issue was discovered in Mattermost Desktop App before 4.3.0 on macOS. It allows dylib injection.
Podatność sklasyfikowana jako CWE-427 (Uncontrolled Search Path Element) polega na tym, że aplikacja ładuje biblioteki dynamiczne (.dylib) bez odpowiedniej weryfikacji ścieżki poszukiwań. Atakujący może umieścić złośliwą bibliotekę w lokalizacji, którą aplikacja przeszukuje jako pierwszą podczas ładowania zależności. Gdy aplikacja zostanie uruchomiona, zamiast legalnej biblioteki systemowej zostaje załadowany złośliwy kod dostarczony przez napastnika.
Atakujący może wykonać dowolny kod w kontekście procesu aplikacji Mattermost Desktop, co może prowadzić do przejęcia kontroli nad systemem, kradzieży danych uwierzytelniających oraz naruszenia poufności, integralności i dostępności danych.
Należy zaktualizować Mattermost Desktop App do wersji 4.3.0 lub nowszej. Szczegóły dostępne w oficjalnych informacjach o aktualizacjach bezpieczeństwa producenta: https://mattermost.com/security-updates/
Mattermost Desktop App w wersjach przed 4.3.0 działający na systemie macOS.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HApple macOS
OSApplewszystkie wersjeMattermost Desktop
APPMattermost< 4.3.0
Powiązane podatności
Pominięcie uwierzytelniania w Screen Sharing na macOS
Type confusion w V8 (Google Chrome) — zdalne uszkodzenie sterty
Apple iOS/iPadOS/macOS — out-of-bounds write przy przetwarzaniu obrazu
Apple — memory corruption (RCE) w przetwarzaniu strumieni audio
Apple: Obejście Pointer Authentication w iOS, macOS i innych platformach