支持本站 — 捐款将帮助我们持续运营

目标:1000 元,已筹:736

73.6%
一、 漏洞 CVE-2025-14435 基础信息
漏洞信息
                                        # 用户资料处理中的应用层拒绝服务漏洞

## 概述
Mattermost 存在一个缺陷,当特定版本在 API 错误发生时未能阻止无限重渲染,导致已认证用户可触发组件的无限重渲染循环,从而引发应用级拒绝服务(DoS)。

## 影响版本
- Mattermost 10.11.x ≤ 10.11.8  
- Mattermost 11.0.x ≤ 11.0.6  
- Mattermost 11.1.x ≤ 11.1.1

## 细节
在 API 请求失败时,受影响版本的前端组件未正确处理错误状态,导致组件持续触发重渲染,形成无限循环。该行为可在用户经过认证后被恶意利用。

## 影响
已认证用户可利用此漏洞引发客户端或服务端资源耗尽,导致应用无响应或崩溃,造成拒绝服务。
                                        
神龙判断

是否为 Web 类漏洞: 未知

判断理由:

N/A
提示
尽管我们采用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。
神龙会尽力确保数据准确,但也请结合实际情况进行甄别与判断。
神龙祝您一切顺利!
漏洞标题
Application-Level DoS via infinite re-render loop in user profile handling
来源:美国国家漏洞数据库 NVD
漏洞描述信息
Mattermost versions 10.11.x <= 10.11.8, 11.1.x <= 11.1.1, 11.0.x <= 11.0.6 fail to prevent infinite re-renders on API errors which allows authenticated users to cause application-level DoS via triggering unbounded component re-render loops.
来源:美国国家漏洞数据库 NVD
CVSS信息
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:N/I:N/A:H
来源:美国国家漏洞数据库 NVD
漏洞类别
不加限制或调节的资源分配
来源:美国国家漏洞数据库 NVD
二、漏洞 CVE-2025-14435 的公开POC
#POC 描述源链接神龙链接
三、漏洞 CVE-2025-14435 的情报信息
  • 标题: Security Updates -- 🔗来源链接

    标签:

    神龙速读:
                                            从这个网页截图中,可以获取到以下关于漏洞的关键信息:
    
    1. **漏洞编号和描述**:
       - 漏洞编号:MMSA-2024-00362、MMSA-2024-00373、MMSA-2024-00369、MMSA-2024-00358、MMSA-2024-00351、MMSA-2024-00374、MMSA-2024-00368、MMSA-2024-00365、MMSA-2024-00364、MMSA-2024-00359。
       - 漏洞描述:每个漏洞都有详细的描述,包括漏洞的严重性、受影响的版本范围、修复的版本以及修复的细节。
    
    2. **漏洞严重性**:
       - 漏洞的严重性分为高、中、低三个级别。
    
    3. **受影响的版本范围**:
       - 漏洞影响的具体版本范围,例如9.10.x <= 9.10.1、9.9.x <= 9.9.2等。
    
    4. **修复的版本**:
       - 漏洞修复的版本,例如9.11.0、9.10.0等。
    
    5. **修复的细节**:
       - 漏洞修复的具体细节,包括修复的代码变更、修复的方法等。
    
    6. **发布日期**:
       - 漏洞修复的发布日期,例如2024-08-28、2024-07-23等。
    
    7. **免责声明**:
       - 提供了免责声明,说明了漏洞修复的具体细节将在特定日期后公布,以及只提供最新版本的漏洞修复信息。
    
    这些信息可以帮助用户了解Mattermost的安全更新情况,及时采取相应的安全措施。
                                            
    Security Updates
  • https://nvd.nist.gov/vuln/detail/CVE-2025-14435
四、漏洞 CVE-2025-14435 的评论

暂无评论


发表评论