CVE-2025-25279
قراءة ملفات تعسفية في Mattermost Boards عبر استيراد وتصدير أرشيف اللوحة
- تم النشر
- 24/02/2025
- محدث
- 24/02/2025
- تخصيص CNA
- Mattermost
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:Hمتوسط · الثلاثين يومًا القادمة
- المئوية
- 97.8%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
Mattermost الإصدارات 10.4.x <= 10.4.1، 9.11.x <= 9.11.7، 10.3.x <= 10.3.2، 10.2.x <= 10.2.2 تفشل في التحقق بشكل صحيح من كتل اللوحات عند استيراد اللوحات، مما يسمح للمهاجم بقراءة أي ملف تعسفي على النظام عبر استيراد وتصدير أرشيف استيراد مُصمَّم خصيصًا في Boards.
المصادر
2استغلال إثبات مفهوم لـ CVE-2025-25279، ثغرة اجتياز المسار في Mattermost Focalboard تتيح قراءة ملفات تعسفية مصادق عليها وسرقة ملفات حساسة.
إثبات المفهوم لـ CVE-2025-25279: اجتياز المسار في Mattermost Boards يسمح بقراءة ملفات عشوائية عبر أرشيف استيراد مُصمَّم وتكرار لوحة.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.