# 用户资料处理中的应用层拒绝服务漏洞
## 概述
Mattermost 存在一个缺陷,当特定版本在 API 错误发生时未能阻止无限重渲染,导致已认证用户可触发组件的无限重渲染循环,从而引发应用级拒绝服务(DoS)。
## 影响版本
- Mattermost 10.11.x ≤ 10.11.8
- Mattermost 11.0.x ≤ 11.0.6
- Mattermost 11.1.x ≤ 11.1.1
## 细节
在 API 请求失败时,受影响版本的前端组件未正确处理错误状态,导致组件持续触发重渲染,形成无限循环。该行为可在用户经过认证后被恶意利用。
## 影响
已认证用户可利用此漏洞引发客户端或服务端资源耗尽,导致应用无响应或崩溃,造成拒绝服务。
是否为 Web 类漏洞: 未知
判断理由:
| # | POC 描述 | 源链接 | 神龙链接 |
|---|
标题: Security Updates -- 🔗来源链接
标签:
神龙速读:
从这个网页截图中,可以获取到以下关于漏洞的关键信息:
1. **漏洞编号和描述**:
- 漏洞编号:MMSA-2024-00362、MMSA-2024-00373、MMSA-2024-00369、MMSA-2024-00358、MMSA-2024-00351、MMSA-2024-00374、MMSA-2024-00368、MMSA-2024-00365、MMSA-2024-00364、MMSA-2024-00359。
- 漏洞描述:每个漏洞都有详细的描述,包括漏洞的严重性、受影响的版本范围、修复的版本以及修复的细节。
2. **漏洞严重性**:
- 漏洞的严重性分为高、中、低三个级别。
3. **受影响的版本范围**:
- 漏洞影响的具体版本范围,例如9.10.x <= 9.10.1、9.9.x <= 9.9.2等。
4. **修复的版本**:
- 漏洞修复的版本,例如9.11.0、9.10.0等。
5. **修复的细节**:
- 漏洞修复的具体细节,包括修复的代码变更、修复的方法等。
6. **发布日期**:
- 漏洞修复的发布日期,例如2024-08-28、2024-07-23等。
7. **免责声明**:
- 提供了免责声明,说明了漏洞修复的具体细节将在特定日期后公布,以及只提供最新版本的漏洞修复信息。
这些信息可以帮助用户了解Mattermost的安全更新情况,及时采取相应的安全措施。
暂无评论