CVE-2025-55074CVE-2025-55074是Mattermost企业协作平台中发现的一个低危权限控制绕过漏洞。该漏洞存在于Mattermost的Agents插件中,影响10.11.x(<=10.11.3)和10.5.x(<=10.5.11)版本。攻击者可以利用此漏洞通过Agents插件访问其他用户的频道成员对象信息,从而推断出特定用户何时阅读了某个频道。这一信息泄露属于敏感数据的未授权访问,可能被用于用户行为分析和社交工程攻击。由于该漏洞的CVSS评分为3.0,属于低危级别,但其仍可能导致用户隐私信息的泄露,对企业通信的保密性构成一定威胁。攻击复杂度较高,需要低权限用户进行操作,并且需要一定的用户交互才能完成利用。
Mattermost的Agents插件在设计时未能正确实施基于角色的访问控制(RBAC)策略。具体而言,该插件允许经过身份验证的低权限用户通过API接口查询频道成员对象,而这些对象中包含了其他用户的阅读状态信息。攻击者通过构造特定的HTTP请求到Agents插件的API端点,可以枚举并获取目标用户的频道访问时间戳。漏洞的根本原因在于服务端未对频道成员列表的访问权限进行充分验证,导致任何属于同一工作区的用户都能查询他人的阅读记录。攻击者可以利用此信息建立用户活动画像,了解特定用户的工作时间规律和关注焦点。由于CVSS向量中机密性影响为低(C:L),该漏洞主要造成有限的信息泄露,而非大规模数据暴露。修复方案需要在插件层面添加权限检查逻辑,确保只有频道管理员或拥有相应权限的用户才能访问频道成员对象中的敏感时间信息。