CVE-2025-25279
Mattermost Boards में आयात और निर्यात बोर्ड आर्काइव के माध्यम से मनमाना फ़ाइल पठन
- प्रकाशित
- 24 फ़र॰ 2025
- अद्यतन
- 24 फ़र॰ 2025
- सीएनए असाइन करना
- Mattermost
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:Hमध्यम · अगले 30 दिन
- प्रतिशत
- 97.8%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Mattermost के संस्करण 10.4.x <= 10.4.1, 9.11.x <= 9.11.7, 10.3.x <= 10.3.2, 10.2.x <= 10.2.2 बोर्ड आयात करते समय बोर्ड ब्लॉकों का उचित रूप से सत्यापन करने में विफल रहते हैं, जिससे एक हमलावर Boards में विशेष रूप से तैयार किए गए आयात आर्काइव को आयात और निर्यात करके सिस्टम पर किसी भी मनमानी फ़ाइल को पढ़ सकता है।
स्रोत
2CVE-2025-25279 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, एक Mattermost Focalboard पाथ ट्रैवर्सल जो प्रमाणित मनमानी फ़ाइल पढ़ने और संवेदनशील फ़ाइलों के बहिर्गमन को सक्षम बनाता है।
CVE-2025-25279 के लिए प्रूफ-ऑफ-कॉन्सेप्ट: Mattermost Boards में पाथ ट्रैवर्सल, तैयार किए गए इम्पोर्ट आर्काइव और बोर्ड डुप्लिकेशन के माध्यम से मनमाना फ़ाइल पढ़ने की अनुमति देता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।