CVE-2025-12419
Mis à jour :
Détournement de Compte via Vulnérabilité Mattermost
Une faille de sécurité, identifiée comme CVE-2025-12419, affecte plusieurs versions de Mattermost (10.12.x, 10.11.x, 10.5.x, et 11.0.x). Elle résulte d’une validation insuffisante des jetons d’état OAuth lors de l’authentification OpenID Connect.
Points Clés :
- Nature de la faille : Validation erronée des jetons d’état OAuth.
- Impact : Permet potentiellement le détournement de compte utilisateur.
- Conditions d’exploitation : L’attaquant doit disposer de privilèges de création d’équipe ou d’administrateur, la vérification par e-mail doit être désactivée, l’authentification OAuth/OpenID Connect activée, et l’attaquant doit contrôler deux utilisateurs du système SSO dont un qui n’a jamais utilisé Mattermost.
Vulnérabilité :
- CVE : CVE-2025-12419
Recommandations :
L’article ne détaille pas directement les recommandations pour l’utilisateur, mais la nature de la vulnérabilité suggère la nécessité de :
- Mettre à jour Mattermost vers une version corrigée.
- Activer et maintenir la vérification par e-mail pour l’authentification.
- Revoir les configurations d’authentification OAuth/OpenID Connect.
- Restreindre les privilèges d’administrateur et de création d’équipe.
