CVE-2025-12419

plus petit que 1 minute de lecture

Mis à jour :

Détournement de Compte via Vulnérabilité Mattermost

Une faille de sécurité, identifiée comme CVE-2025-12419, affecte plusieurs versions de Mattermost (10.12.x, 10.11.x, 10.5.x, et 11.0.x). Elle résulte d’une validation insuffisante des jetons d’état OAuth lors de l’authentification OpenID Connect.

Points Clés :

  • Nature de la faille : Validation erronée des jetons d’état OAuth.
  • Impact : Permet potentiellement le détournement de compte utilisateur.
  • Conditions d’exploitation : L’attaquant doit disposer de privilèges de création d’équipe ou d’administrateur, la vérification par e-mail doit être désactivée, l’authentification OAuth/OpenID Connect activée, et l’attaquant doit contrôler deux utilisateurs du système SSO dont un qui n’a jamais utilisé Mattermost.

Vulnérabilité :

  • CVE : CVE-2025-12419

Recommandations :

L’article ne détaille pas directement les recommandations pour l’utilisateur, mais la nature de la vulnérabilité suggère la nécessité de :

  • Mettre à jour Mattermost vers une version corrigée.
  • Activer et maintenir la vérification par e-mail pour l’authentification.
  • Revoir les configurations d’authentification OAuth/OpenID Connect.
  • Restreindre les privilèges d’administrateur et de création d’équipe.

Source