CVE-2025-13352CVE-2025-13352是Mattermost平台及其GitHub插件中的一个身份验证绕过漏洞。该漏洞存在于反应转发(reaction forwarding)功能中,攻击者利用精心制作的恶意通知帖子,可以劫持GitHub反应功能,使用户在不知情的情况下向任意GitHub对象添加反应。由于Mattermost在处理GitHub通知时未能正确验证插件机器人身份,攻击者可以冒充合法插件向用户发送包含特殊构造的通知,诱导用户执行非预期的GitHub操作。此漏洞影响Mattermost 10.11.x至10.11.6版本以及GitHub插件2.4.0及以下版本,CVSS评分为3.0,属于低危漏洞。尽管评分较低,但该漏洞可能被用于社会工程攻击、钓鱼活动或干扰正常的GitHub工作流程。
该漏洞的根本原因在于Mattermost GitHub插件在处理反应转发请求时缺少对插件机器人身份的验证。当GitHub插件收到来自Mattermost服务器的反应请求时,它依赖于请求中的某些标识符来判断请求来源,但没有正确验证这些标识符的真实性。攻击者可以通过以下方式利用此漏洞:首先,攻击者创建一个包含精心构造payload的通知帖子,该payload包含指向任意GitHub仓库或问题的引用;其次,当Mattermost用户收到并查看此通知时,如果用户点击了相关反应按钮,插件会将此反应请求转发到GitHub;最后,由于缺少身份验证,GitHub会接受这个来自伪造身份的请求,将用户的账户与攻击者指定的对象关联。攻击者可以利用此漏洞让用户在不知情的情况下star、watch或评论任意的GitHub仓库,破坏用户与正确仓库的关联,或用于传播恶意内容。