CVE-2025-13321Mattermost Desktop App 6.0.0之前版本存在敏感信息未清理漏洞。该漏洞源于应用程序在生成日志文件时未能正确过滤或脱敏敏感信息,同时在删除服务器时未能完全清除相关数据。攻击者若获得目标系统的本地访问权限,可通过读取应用程序日志文件获取潜在的敏感信息,包括但不限于用户会话令牌、API凭证、服务器配置详情以及其他用户操作记录。此漏洞的威胁程度受限于需要本地物理访问或已入侵用户系统的攻击者,但对于多用户共享计算机环境或设备被盗场景具有实际风险。Mattermost作为企业级团队协作平台,其日志中可能包含内部频道消息片段、文件访问路径以及组织架构相关信息,泄露后可能被用于进一步的攻击或情报收集。
漏洞主要涉及两个安全缺陷:第一,应用程序日志记录功能未实施敏感数据过滤机制,当用户与Mattermost服务器交互时,用户名、令牌、频道ID等敏感标识符会以明文形式写入本地日志文件;第二,服务器删除功能存在数据残留问题,删除服务器连接后,相关的本地缓存、日志片段和配置文件未能被彻底清除。攻击者可通过以下方式利用此漏洞:1)直接访问用户本地文件系统中的Mattermost日志目录(通常位于用户AppData或Application Support目录下);2)搜索包含敏感字符串的日志条目;3)提取可复用的认证凭证或会话标识符。由于CVSS向量显示攻击复杂度为低(AC:L),且无需特殊权限或用户交互,攻击门槛相对较低,但攻击范围限定在本地访问场景。