CVE-2024-6428

Mattermost versions 9.8.0, 9.7.x <= 9.7.4, 9.6.x <= 9.6.2, 9.5.x <= 9.5.5 fail to prevent specifying a RemoteId when creating a new user which allows an attacker to specify both a remoteId and the user ID, resulting in creating a user with a user-defined user ID. This can cause some broken functionality in User Management such administrative actions against the user not working.
References
Configurations

Configuration 1 (hide)

OR cpe:2.3:a:mattermost:mattermost:*:*:*:*:*:*:*:*
cpe:2.3:a:mattermost:mattermost:*:*:*:*:*:*:*:*
cpe:2.3:a:mattermost:mattermost:*:*:*:*:*:*:*:*
cpe:2.3:a:mattermost:mattermost:*:*:*:*:*:*:*:*

History

21 Nov 2024, 09:49

Type Values Removed Values Added
References () https://mattermost.com/security-updates - Vendor Advisory () https://mattermost.com/security-updates - Vendor Advisory
CVSS v2 : unknown
v3 : 6.5
v2 : unknown
v3 : 5.3

05 Jul 2024, 17:08

Type Values Removed Values Added
CWE NVD-CWE-Other
CVSS v2 : unknown
v3 : 5.3
v2 : unknown
v3 : 6.5
References () https://mattermost.com/security-updates - () https://mattermost.com/security-updates - Vendor Advisory
CPE cpe:2.3:a:mattermost:mattermost:*:*:*:*:*:*:*:*
First Time Mattermost mattermost
Mattermost

03 Jul 2024, 12:53

Type Values Removed Values Added
Summary
  • (es) Las versiones de Mattermost 9.8.0, 9.7.x &lt;= 9.7.4, 9.6.x &lt;= 9.6.2, 9.5.x &lt;= 9.5.5 no evitan especificar un RemoteId al crear un nuevo usuario, lo que permite a un atacante especificar ambos. un ID remoto y el ID de usuario, lo que da como resultado la creación de un usuario con un ID de usuario definido por el usuario. Esto puede provocar que alguna funcionalidad rota en la Gestión de usuarios, como por ejemplo acciones administrativas contra el usuario, no funcionen.

03 Jul 2024, 09:15

Type Values Removed Values Added
New CVE

Information

Published : 2024-07-03 09:15

Updated : 2024-11-21 09:49


NVD link : CVE-2024-6428

Mitre link : CVE-2024-6428

CVE.ORG link : CVE-2024-6428


JSON object : View

Products Affected

mattermost

  • mattermost
CWE
CWE-284

Improper Access Control

NVD-CWE-Other