CVE-2022-1003 – Sysadmin can override existing configs & bypass restrictions like EnableUploads
https://notcve.org/view.php?id=CVE-2022-1003
One of the API in Mattermost version 6.3.0 and earlier fails to properly protect the permissions, which allows the system administrators to combine the two distinct privileges/capabilities in a way that allows them to override certain restricted configurations like EnableUploads. Una de las API de Mattermost versiones 6.3.0 y anteriores, no protege apropiadamente los permisos, lo que permite a administradores del sistema combinar los dos privilegios/capacidades distintos de forma que puedan anular determinadas configuraciones restringidas como EnableUploads • https://mattermost.com/security-updates • CWE-268: Privilege Chaining CWE-269: Improper Privilege Management •
CVE-2022-0904 – Stack overflow in document extractor in Mattermost
https://notcve.org/view.php?id=CVE-2022-0904
A stack overflow bug in the document extractor in Mattermost Server in versions up to and including 6.3.2 allows an attacker to crash the server via submitting a maliciously crafted Apple Pages document. Un bug de desbordamiento de pila en el extractor de documentos de Mattermost Server en versiones hasta 6.3.2 incluyéndola, permite a un atacante bloquear el servidor por medio del envío de un documento de Apple Pages diseñado de forma maliciosa • https://mattermost.com/security-updates • CWE-787: Out-of-bounds Write •
CVE-2022-0903 – Stack overflow in SAML login in Mattermost
https://notcve.org/view.php?id=CVE-2022-0903
A call stack overflow bug in the SAML login feature in Mattermost server in versions up to and including 6.3.2 allows an attacker to crash the server via submitting a maliciously crafted POST body. Un bug de desbordamiento de pila de llamadas en la función de inicio de sesión SAML en el servidor Mattermost en versiones hasta la 6.3.2 incluyéndola, permite a un atacante bloquear el servidor mediante el envío de un cuerpo POST malintencionadamente diseñado • https://mattermost.com/security-updates • CWE-787: Out-of-bounds Write •
CVE-2022-0708 – Team Creator's Email Address is disclosed to Team Members via one of the APIs
https://notcve.org/view.php?id=CVE-2022-0708
Mattermost 6.3.0 and earlier fails to protect email addresses of the creator of the team via one of the APIs, which allows authenticated team members to access this information resulting in sensitive & private information disclosure. Mattermost versiones 6.3.0 y anteriores, no protegen las direcciones de correo electrónico del creador del equipo por medio de una de las APIs, lo que permite a miembros autenticados del equipo acceder a esta información, resultando en una divulgación de información confidencial y privada • https://mattermost.com/security-updates • CWE-200: Exposure of Sensitive Information to an Unauthorized Actor •
CVE-2021-37864 – Users can view the contents of an archived channel when access is explicitly denied by the system admin
https://notcve.org/view.php?id=CVE-2021-37864
Mattermost 6.1 and earlier fails to sufficiently validate permissions while viewing archived channels, which allows authenticated users to view contents of archived channels even when this is denied by system administrators by directly accessing the APIs. Mattermost versiones 6.1 y anteriores no comprueban suficientemente los permisos mientras son visualizados los canales archivados, lo que permite a usuarios autenticados visualizar el contenido de los canales archivados incluso cuando los administradores del sistema lo deniegan al acceder directamente a las API • https://mattermost.com/security-updates • CWE-284: Improper Access Control CWE-863: Incorrect Authorization •