CVE-2025-13324CVE-2025-13324是Mattermost企业版中的一个认证绕过漏洞。该漏洞存在于远程集群功能中,当使用旧版(version 1)协议或确认方未提供刷新令牌时,Mattermost未能正确使远程集群邀请令牌失效。攻击者如果已经获取了邀请令牌,即使邀请已被合法确认,仍可利用该令牌以远程集群身份进行身份验证,并对共享频道执行有限的读取和写入操作。这可能导致未经授权的敏感信息访问或数据篡改风险。由于该漏洞利用复杂度较高且影响范围有限,因此CVSS评分仅为3.7,属于低危漏洞。
Mattermost的远程集群功能允许不同Mattermost实例之间建立安全连接以共享频道和数据。在建立远程集群连接时,系统会生成邀请令牌用于身份验证过程。该漏洞的根本原因在于:1) 当使用旧版version 1协议时,系统不会在邀请确认后使邀请令牌失效;2) 当确认方未提供刷新令牌时,令牌失效机制也不会被触发。攻击者获取邀请令牌后,即使管理员认为已经完成安全配置并确认了邀请,攻击者仍可使用原始令牌建立远程集群连接。一旦连接建立,攻击者可以访问共享频道,读取消息内容,甚至在某些情况下向频道发布消息。这种攻击特别危险,因为管理员可能认为连接已经被正确终止并保护,但实际上攻击者仍保持访问权限。