CVE-2025-62190CVE-2025-62190是Mattermost企业协作平台中的一个中等严重性安全漏洞。该漏洞存在于Mattermost的Calls(语音通话)组件中,由于Calls widget页面未能正确实现跨站请求伪造(CSRF)保护机制,导致已认证的合法用户可能在不知情的情况下被攻击者利用。攻击者通过构造恶意的网页或链接,可以强制已登录用户在Mattermost平台上发起呼叫,并在指定的频道或私聊中注入恶意消息内容。此漏洞影响范围涵盖Mattermost多个主要版本分支,包括11.0.x、10.12.x和10.11.x系列,以及Mattermost Calls组件1.10.0及以下版本。攻击的隐蔽性较高,因为攻击过程利用了用户已有的认证会话,无需额外获取凭据即可实施。
该漏洞的根本原因在于Mattermost Calls组件的widget页面缺少必要的CSRF token验证机制。在正常的Web应用安全设计中,涉及状态变更的操作(如发起呼叫、发送消息)应当包含唯一的CSRF令牌,服务器端需验证该令牌的有效性以确认请求来源于合法的同源页面。然而,受影响版本的Mattermost Calls widget在处理呼叫发起和消息注入请求时,并未执行这一关键验证步骤。攻击者可以利用此缺陷,通过社工手段诱导已登录用户访问包含恶意代码的网页,该页面自动向Mattermost服务器发送携带有效用户会话cookie的请求。由于浏览器会自动携带同站点的认证cookie,服务器无法区分这是用户本人在正常操作还是被恶意网页诱导的请求。攻击者可以控制呼叫目标并注入任意消息内容到频道或私聊中,实现冒充用户或传播恶意信息的目的。