一、 漏洞 CVE-2025-9078 基础信息
漏洞信息
                                        # 弱缓存键导致POST IDOR和链接预览污染

## 概述

Mattermost 多个版本存在缓存键验证不当漏洞,攻击者可利用该漏洞进行哈希碰撞攻击,获取未授权的帖子内容,并污染链接预览。

## 影响版本

- Mattermost 10.8.x ≤ 10.8.3  
- Mattermost 10.5.x ≤ 10.5.8  
- Mattermost 9.11.x ≤ 9.11.17  
- Mattermost 10.10.x ≤ 10.10.1  
- Mattermost 10.9.x ≤ 10.9.3

## 细节

漏洞源于系统在处理链接元数据时,未正确验证缓存键。Mattermost 使用 FNV-1 哈希算法生成缓存键,但由于未对键值进行唯一性或合法性验证,攻击者可通过构造哈希碰撞的链接,使系统缓存和返回错误的内容。

经过认证的用户可利用此机制访问未授权的帖子,并操控链接预览内容。

## 影响

- **未授权访问**:攻击者可读取其本无权限访问的帖子内容。
- **链接预览污染**:攻击者可使系统展示恶意或误导性的链接预览信息。
                                        
提示
尽管我们采用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。
神龙会尽力确保数据准确,但也请结合实际情况进行甄别与判断。
神龙祝您一切顺利!
漏洞标题
Weak cache keys lead to post IDOR and link preview poisoning
来源:美国国家漏洞数据库 NVD
漏洞描述信息
Mattermost versions 10.8.x <= 10.8.3, 10.5.x <= 10.5.8, 9.11.x <= 9.11.17, 10.10.x <= 10.10.1, 10.9.x <= 10.9.3 fail to properly validate cache keys for link metadata which allows authenticated users to access unauthorized posts and poison link previews via hash collision attacks on FNV-1 hashing
来源:美国国家漏洞数据库 NVD
CVSS信息
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N
来源:美国国家漏洞数据库 NVD
漏洞类别
可逆的单向哈希
来源:美国国家漏洞数据库 NVD
漏洞标题
Mattermost 安全漏洞
来源:中国国家信息安全漏洞库 CNNVD
漏洞描述信息
Mattermost是美国Mattermost公司的一个开源协作平台。 Mattermost存在安全漏洞,该漏洞源于未正确验证链接元数据的缓存键,可能导致经过身份验证的用户通过FNV-1哈希冲突攻击访问未经授权的帖子和毒化链接预览。以下版本受到影响:10.8.3及之前的10.8.x版本、10.5.8及之前的10.5.x版本、9.11.17及之前的9.11.x版本、10.10.1及之前的10.10.x版本和10.9.3及之前的10.9.x版本。
来源:中国国家信息安全漏洞库 CNNVD
CVSS信息
N/A
来源:中国国家信息安全漏洞库 CNNVD
漏洞类别
其他
来源:中国国家信息安全漏洞库 CNNVD
二、漏洞 CVE-2025-9078 的公开POC
# POC 描述 源链接 神龙链接
三、漏洞 CVE-2025-9078 的情报信息
四、漏洞 CVE-2025-9078 的评论

暂无评论


发表评论