CVE-2025-12559CVE-2025-12559是Mattermost企业协作平台中的一个信息泄露安全漏洞。该漏洞存在于Mattermost多个版本中(11.0.x至11.0.2、10.12.x至10.12.1、10.11.x至10.11.4、10.5.x至10.5.12),由于系统未能正确限制团队邮箱地址的访问权限,导致本应仅对团队管理员可见的邮箱地址可以被任意认证用户查看。攻击者只需具备低权限的认证账号,即可通过调用/api/v4/channels/{channel_id}/common_teams接口获取目标团队的邮箱地址信息。此类敏感信息的泄露可能为后续社会工程学攻击、钓鱼攻击或针对性入侵提供有价值的情报支持。漏洞的CVSS评分为4.3,属于中等严重程度,主要影响系统的机密性。
该漏洞的根本原因在于Mattermost对团队邮箱地址的访问控制机制存在缺陷。在正常的安全设计逻辑中,团队的邮箱地址属于敏感信息,应当仅允许具有相应权限的团队管理员访问。然而,由于API端点/api/v4/channels/{channel_id}/common_teams在处理请求时未能正确执行权限校验,任何经过身份认证的用户(包括低权限账户)都可以成功调用该接口并获取团队邮箱地址信息。攻击者首先需要拥有一个有效的Mattermost账户,然后通过遍历或猜测channel_id的方式,调用该API端点即可获取目标团队的邮箱地址。返回的数据中包含了本应受保护的团队邮箱信息,而系统未进行任何访问控制过滤。此漏洞的利用无需任何用户交互,攻击者可以在完全静默的情况下收集目标组织的敏感联系信息。