CVE-2025-25279
Lectura arbitraria de archivos en Mattermost Boards mediante la importación y exportación del archivo del tablero.
- Publicado
- 24 feb 2025
- Actualizado
- 24 feb 2025
- Asignación de CNA
- Mattermost
- Evidencia observada
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:HModerado · próximos 30 días
- Percentil
- 97,8 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
Las versiones de Mattermost 10.4.x <= 10.4.1, 9.11.x <= 9.11.7, 10.3.x <= 10.3.2, 10.2.x <= 10.2.2 no logran validar correctamente los bloques de la placa al importar placas, lo que permite que un atacante pueda leer cualquier archivo arbitrario en el sistema mediante la importación y exportación de un archivo de importación especialmente manipulado en Placas.
Fuentes
2Prueba de concepto del exploit para CVE-2025-25279, un path traversal en Mattermost Focalboard que permite la lectura arbitraria de archivos autenticada y la exfiltración de archivos sensibles.
Prueba de concepto para CVE-2025-25279: el path traversal en Mattermost Boards permite la lectura arbitraria de archivos mediante un archivo de importación manipulado y la duplicación de tableros.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.