CRITICAL✓ PATCH🇬🇧 English

CVE-2019-20856

Mattermost Desktop (macOS) — podatność na dylib injection

CVSS 9.8v3.1pub. 2020-06-19upd. 2024-11-21

Mattermost Desktop App w wersjach przed 4.3.0 na systemie macOS umożliwia wstrzyknięcie biblioteki dynamicznej (dylib injection). Jest to podatność krytyczna, ponieważ może pozwolić atakującemu na wykonanie dowolnego kodu w kontekście aplikacji.

Pokaż oryginał (EN)

An issue was discovered in Mattermost Desktop App before 4.3.0 on macOS. It allows dylib injection.

🤖 Analiza AI
Jak działa

Podatność sklasyfikowana jako CWE-427 (Uncontrolled Search Path Element) polega na tym, że aplikacja ładuje biblioteki dynamiczne (.dylib) bez odpowiedniej weryfikacji ścieżki poszukiwań. Atakujący może umieścić złośliwą bibliotekę w lokalizacji, którą aplikacja przeszukuje jako pierwszą podczas ładowania zależności. Gdy aplikacja zostanie uruchomiona, zamiast legalnej biblioteki systemowej zostaje załadowany złośliwy kod dostarczony przez napastnika.

Skutki

Atakujący może wykonać dowolny kod w kontekście procesu aplikacji Mattermost Desktop, co może prowadzić do przejęcia kontroli nad systemem, kradzieży danych uwierzytelniających oraz naruszenia poufności, integralności i dostępności danych.

Mitygacja

Należy zaktualizować Mattermost Desktop App do wersji 4.3.0 lub nowszej. Szczegóły dostępne w oficjalnych informacjach o aktualizacjach bezpieczeństwa producenta: https://mattermost.com/security-updates/

Kogo dotyczy

Mattermost Desktop App w wersjach przed 4.3.0 działający na systemie macOS.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Apple macOS

    OS
    Apple
    wszystkie wersje
  • Mattermost Desktop

    APP
    Mattermost
    < 4.3.0
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
CWE
Referencje

Powiązane podatności

CVE-2026-65400CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Pominięcie uwierzytelniania w Screen Sharing na macOS

CVE-2025-10585CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Type confusion w V8 (Google Chrome) — zdalne uszkodzenie sterty

CVE-2025-43300CRITICAL10.0⚠ KEVPL ✓ten sam produkt

Apple iOS/iPadOS/macOS — out-of-bounds write przy przetwarzaniu obrazu

CVE-2025-31200CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Apple — memory corruption (RCE) w przetwarzaniu strumieni audio

CVE-2025-31201CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Apple: Obejście Pointer Authentication w iOS, macOS i innych platformach