CVE-2025-13870CVE-2025-13870是Mattermost企业协作平台中发现的一个访问控制权限绕过漏洞。该漏洞存在于Mattermost Boards(看板)功能模块中,影响版本10.11.x至10.11.4以及10.5.x至10.5.12。漏洞的根本原因在于系统在访问文件和订阅block时未能正确验证用户权限,导致经过身份验证的低权限用户可以访问其原本没有权限访问的其他board文件,并能够订阅其他board中的block。这一漏洞可能造成敏感信息泄露,因为攻击者可以绕过权限控制机制获取不应访问的数据。攻击者需要拥有有效的用户账户才能利用此漏洞,因此属于低复杂度攻击。该漏洞由[email protected]发现并报告,CVSS 3.1基础评分仅为3.1,属于低危级别漏洞。
该漏洞属于典型的访问控制验证缺失问题(Broken Access Control)。在Mattermost Boards功能中,当用户尝试访问board文件或订阅block时,系统未能正确执行权限检查逻辑。具体而言:1) 文件访问权限绕过:系统允许已认证用户访问其未授权board中的文件资源,绕过了基于角色的访问控制(RBAC)机制;2) Block订阅权限绕过:用户可以订阅其无访问权限的board中的block,导致接收到不应看到的内容更新通知。攻击者利用此漏洞需要先获取Mattermost平台的有效账户(低权限即可),然后通过构造特定的API请求或通过前端界面操作访问未授权资源。攻击复杂度较高(AC:H),但由于是认证后攻击,实际利用难度中等。该漏洞属于OWASP Top 10中的A01:2021 - Broken Access Control类别。