CVE-2025-3913

Mattermost versions 10.7.x <= 10.7.0, 10.6.x <= 10.6.2, 10.5.x <= 10.5.3, 9.11.x <= 9.11.12 fail to properly validate permissions when changing team privacy settings, allowing team administrators without the 'invite user' permission to access and modify team invite IDs via the /api/v4/teams/:teamId/privacy endpoint.
References
Configurations

No configuration.

History

30 May 2025, 16:31

Type Values Removed Values Added
Summary
  • (es) Las versiones de Mattermost 10.7.x &lt;= 10.7.0, 10.6.x &lt;= 10.6.2, 10.5.x &lt;= 10.5.3, 9.11.x &lt;= 9.11.12 no validan correctamente los permisos al cambiar la configuración de privacidad del equipo, lo que permite que los administradores del equipo sin el permiso "invitar usuario" accedan y modifiquen las ID de invitación del equipo a través del endpoint /api/v4/teams/:teamId/privacy.

29 May 2025, 16:15

Type Values Removed Values Added
New CVE

Information

Published : 2025-05-29 16:15

Updated : 2025-05-30 16:31


NVD link : CVE-2025-3913

Mitre link : CVE-2025-3913

CVE.ORG link : CVE-2025-3913


JSON object : View

Products Affected

No product.

CWE
CWE-863

Incorrect Authorization