CVE-2024-6428

Mattermost versions 9.8.0, 9.7.x <= 9.7.4, 9.6.x <= 9.6.2, 9.5.x <= 9.5.5 fail to prevent specifying a RemoteId when creating a new user which allows an attacker to specify both a remoteId and the user ID, resulting in creating a user with a user-defined user ID. This can cause some broken functionality in User Management such administrative actions against the user not working.
References
Link Resource
https://mattermost.com/security-updates Vendor Advisory
Configurations

Configuration 1 (hide)

OR cpe:2.3:a:mattermost:mattermost:*:*:*:*:*:*:*:*
cpe:2.3:a:mattermost:mattermost:*:*:*:*:*:*:*:*
cpe:2.3:a:mattermost:mattermost:*:*:*:*:*:*:*:*
cpe:2.3:a:mattermost:mattermost:*:*:*:*:*:*:*:*

History

05 Jul 2024, 17:08

Type Values Removed Values Added
First Time Mattermost mattermost
Mattermost
CPE cpe:2.3:a:mattermost:mattermost:*:*:*:*:*:*:*:*
CWE NVD-CWE-Other
CVSS v2 : unknown
v3 : 5.3
v2 : unknown
v3 : 6.5
References () https://mattermost.com/security-updates - () https://mattermost.com/security-updates - Vendor Advisory

03 Jul 2024, 12:53

Type Values Removed Values Added
Summary
  • (es) Las versiones de Mattermost 9.8.0, 9.7.x &lt;= 9.7.4, 9.6.x &lt;= 9.6.2, 9.5.x &lt;= 9.5.5 no evitan especificar un RemoteId al crear un nuevo usuario, lo que permite a un atacante especificar ambos. un ID remoto y el ID de usuario, lo que da como resultado la creación de un usuario con un ID de usuario definido por el usuario. Esto puede provocar que alguna funcionalidad rota en la Gestión de usuarios, como por ejemplo acciones administrativas contra el usuario, no funcionen.

03 Jul 2024, 09:15

Type Values Removed Values Added
New CVE

Information

Published : 2024-07-03 09:15

Updated : 2024-07-05 17:08


NVD link : CVE-2024-6428

Mitre link : CVE-2024-6428

CVE.ORG link : CVE-2024-6428


JSON object : View

Products Affected

mattermost

  • mattermost
CWE
NVD-CWE-Other CWE-284

Improper Access Control