Page 9 of 46 results (0.013 seconds)

CVSS: 8.8EPSS: 0%CPEs: 1EXPL: 0

Mattermost version 6.4.x and earlier fails to properly check the plugin version when a plugin is installed from the Marketplace, which allows an authenticated and an authorized user to install and exploit an old plugin version from the Marketplace which might have known vulnerabilities. Mattermost versiones 6.4.x y anteriores, no comprueban apropiadamente la versión del plugin cuando es instalado un plugin desde el Marketplace, lo que permite a un usuario autenticado y autorizado instalar y explotar una versión antigua del plugin desde el Marketplace que podría tener vulnerabilidades conocidas • https://mattermost.com/security-updates • CWE-477: Use of Obsolete Function CWE-862: Missing Authorization •

CVSS: 5.8EPSS: 0%CPEs: 1EXPL: 1

Mattermost 6.4.x and earlier fails to properly invalidate pending email invitations when the action is performed from the system console, which allows accidentally invited users to join the workspace and access information from the public teams and channels. Mattermost versiones 6.4.x y anteriores no invalidan apropiadamente las invitaciones por correo electrónico pendientes cuando la acción es llevada a cabo desde la consola del sistema, lo que permite a usuarios invitados accidentalmente unirse al espacio de trabajo y acceder a la información de los equipos y canales públicos • https://hackerone.com/reports/1486820 https://mattermost.com/security-updates • CWE-664: Improper Control of a Resource Through its Lifetime CWE-668: Exposure of Resource to Wrong Sphere •

CVSS: 4.3EPSS: 0%CPEs: 4EXPL: 0

One of the API in Mattermost version 6.4.1 and earlier fails to properly protect the permissions, which allows the authenticated members with restricted custom admin role to bypass the restrictions and view the server logs and server config.json file contents. Una de las API de Mattermost versiones 6.4.1 y anteriores, no protegen apropiadamente los permisos, lo que permite a miembros autenticados con un rol de administrador personalizado restringido omitir las restricciones y visualizar los registros del servidor y el contenido del archivo config.json del servidor • https://mattermost.com/security-updates • CWE-200: Exposure of Sensitive Information to an Unauthorized Actor CWE-269: Improper Privilege Management •

CVSS: 6.5EPSS: 0%CPEs: 4EXPL: 0

The image proxy component in Mattermost version 6.4.1 and earlier allocates memory for multiple copies of a proxied image, which allows an authenticated attacker to crash the server via links to very large image files. El componente de proxy de imágenes en Mattermost versiones 6.4.1 y anteriores, asigna memoria para múltiples copias de una imagen proxy, lo que permite a un atacante autenticado colapsar el servidor por medio de enlaces a archivos de imagen muy grandes • https://mattermost.com/security-updates • CWE-400: Uncontrolled Resource Consumption CWE-770: Allocation of Resources Without Limits or Throttling •

CVSS: 6.5EPSS: 0%CPEs: 4EXPL: 0

A stack overflow bug in the document extractor in Mattermost Server in versions up to and including 6.3.2 allows an attacker to crash the server via submitting a maliciously crafted Apple Pages document. Un bug de desbordamiento de pila en el extractor de documentos de Mattermost Server en versiones hasta 6.3.2 incluyéndola, permite a un atacante bloquear el servidor por medio del envío de un documento de Apple Pages diseñado de forma maliciosa • https://mattermost.com/security-updates • CWE-787: Out-of-bounds Write •