- شناسه CVE-2025-55070 :CVE
- CWE-306 :CWE
- yes :Advisory
- منتشر شده: نوامبر 14, 2025
- به روز شده: نوامبر 14, 2025
- امتیاز: 6.5
- نوع حمله: Authorization Bypass
- اثر گذاری: Information Disclosure
- حوزه: مدیریت هویت و دسترسی
- برند: Mattermost
- محصول: Mattermost
- وضعیتPublished :CVE
- No :POC
- وضعیت آسیب پذیری: patch شده
چکیده
آسیبپذیری در Mattermost نسخههای پیش از 11 باعث میشود اتصالات WebSocket احراز هویت چندمرحلهای (MFA) را اعمال نکنند. در نتیجه، کاربرانی که MFA را تکمیل نکردهاند، میتوانند از طریق رویدادهای WebSocket به اطلاعات حساس دسترسی پیدا کنند.
توضیحات
آسیبپذیری CVE-2025-55070 در Mattermost ناشی از عدم احراز هویت برای عملکرد حیاتی مطابق با CWE-306 است. در نسخههای پیش از 11، پس از ورود اولیه کاربر با نام کاربری و رمز عبور، اتصال WebSocket بهطور مستقل از وضعیت احراز هویت چندمرحلهای (MFA) برقرار میشود و هیچ بررسی ثانویهای برای اطمینان از تکمیل MFA انجام نمیگیرد.
در نتیجه، حتی در حالتی که مدیر سیستم MFA را اجباری کرده باشد، کاربر میتواند بلافاصله پس از ورود اولیه، بدون انجام مرحله دوم MFA یک اتصال WebSocket برقرار کند و به طیف گستردهای از رویدادهای بلادرنگ از جمله پستهای جدید، واکنشها، وضعیت آنلاین کاربران، محتوای Playbookها، فایلهای بارگذاریشده و سایر دادههای حساس دسترسی یابد.
این ضعف به سادگی قابل بهره برداری است؛ مهاجم یا کاربر داخلی میتواند با ابزارهای معمول مانند wscat یا اسکریپتهای ساده جاوااسکرسپت، پس از ورود اولیه با کلمه عبور و بدون تکمیل MFA، اتصال WebSocket ایجاد کرده و تمام اطلاعات بلادرنگ تیمها و کانالها را از راه دور استخراج کند. تنها پیشنیاز، در اختیار داشتن یک حساب کاربری معتبر است و حمله بدون نیاز به تعامل اضافی کاربر انجام میشود.
پیامد اصلی این آسیبپذیری، محرمانگی با افشای اطلاعات است؛ زیرا مهاجم قادر خواهد بود محتوای خصوصی تیمها، مکالمات داخلی، اسناد حساس و Playbookهای عملیاتی و امنیتی را مشاهده کند. این آسیب پذیری در نسخه 11.0.0 با اعمال بررسی اجباری MFA هنگام برقراری اتصال WebSocket بهطور کامل پچ شده است.
CVSS
| Score | Severity | Version | Vector String |
| 6.5 | MEDIUM | 3.1 | CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N |
لیست محصولات آسیب پذیر
| Versions | Product |
| affected from <11 through <11 | Mattermost |
لیست محصولات بروز شده
| Versions | Product |
| 11.0.0 | Mattermost |
استفاده محصول در ایران
در این جدول، تعداد صفحات ایندکسشده در گوگل با دامنه .ir که Mattermost را ذکر کرده اند، ثبت شده است. این داده صرفاً برای برآورد تقریبی حضور محصولات در وب ایران استفاده شده و نمایانگر میزان نصب دقیق و استفاده واقعی نیست.
| Approx. Usage in .ir Domain via Google
(Total Pages) |
Search Query (Dork) | Product |
| 2,440 | site:.ir “Mattermost” | Mattermost |
نتیجه گیری
این آسیبپذیری با شدت متوسط در Mattermost، امکان دور زدن احراز هویت چندمرحلهای (MFA) و دسترسی به دادههای حساس از طریق اتصال WebSocket را فراهم میکند و میتواند منجر به افشای گسترده اطلاعات سازمانی شود. با توجه به انتشار پچ رسمی، اجرای اقدامات زیر برای جلوگیری از بهرهبرداری ضروری است:
- بهروزرسانی فوری: تمام سرورهای Mattermost را به نسخه 11.0.0 یا بالاتر به روزرسانی کنید. به روزرسانی، مؤثرترین و قطعیترین راهکار برای رفع آسیبپذیری است و باید در اولویت قرار گیرد. سایر اقدامات نقش مکمل را دارند و میتوانند به کاهش ریسک این آسیب پذیری و مقابله با حملات مشابه کمک کنند.
- بررسی لاگها: لاگهای دسترسی WebSocket را برای شناسایی اتصالات موفق بدون تکمیل MFA بررسی کنید.
- محدودسازی دسترسی شبکه: دسترسی به پورت WebSocket را تنها به IPهای مورد اعتماد محدود کنید یا از پروکسی معکوس با احراز هویت اضافی استفاده نمایید.
- استفاده از فایروال اپلیکیشن وب: فایروال اپلیکیشن وب (WAF) مانند Cloudflare یا NGINX ModSecurity را برای فیلتر کردن اتصالات WebSocket غیرمجاز پیادهسازی کنید.
- نظارت بلادرنگ: از ابزارهایی مانند Mattermost Enterprise Audit Logs یا سیستمهای مدیریت اطلاعات و رویداد امنیتی (SIEM) برای شناسایی دریافت رویدادهای WebSocket توسط کاربران بدون MFA استفاده کنید.
- آموزش کاربران و ادمینها: تیمهای امنیتی و مدیران را درباره اهمیت تکمیل MFA و ریسک اتصالات WebSocket بدون احراز هویت مجدد آگاه سازید.
اجرای این اقدامات، بهویژه بهروزرسانی سریع و اجبار MFA برای همه کاربران، ریسک افشای اطلاعات را بهطور کامل کاهش داده و امنیت ارتباطات بلادرنگ در Mattermost را تضمین می کند.
امکان استفاده در تاکتیک های Mitre Attack
Initial Access (TA0001)
در این سناریو مهاجم از Valid Accounts (T1078) استفاده میکند؛ یعنی با داشتن یک حساب کاربری معتبر وارد سیستم میشود. ورودی اولیه فعلاً قانونی بهنظر میرسد، اما نقص در کنترلهای احراز هویت مرحله دوم باعث میشود مهاجم بدون عبور کامل از MFA به محیط دسترسی پیدا کند. ریسک اصلی در همین نقطه است: سیستم ورود اولیه را کافی فرض میکند.
Collection (TA0009)
مهاجم پس از ایجاد WebSocket میتواند دادههای بلادرنگی نظیر پیامها، وضعیت کاربران، فایلها، Playbookها و سایر اطلاعات عملیاتی را جمعآوری کند. این جریان مداوم داده، امکان دسترسی گسترده بدون هیچگونه احراز هویت تکمیلی را فراهم میکند و عملاً سیستم را به یک کانال جمعآوری داده زنده تبدیل میکند.
Defense Evasion (TA0005)
اتصال WebSocket بدون بررسی MFA باعث میشود مهاجم کاملاً در چارچوب یک کاربر بهظاهر قانونی عمل کند. لاگها نیز معمولاً رفتار مهاجم را غیرعادی نشان نمیدهند، زیرا ورود اولیه صحیح بوده و سیستم هیچ انحرافی پس از آن بررسی نمیکند.
Impact (TA0040)
پیامد نهایی افشای اطلاعات سازمانی در سطح کانالهای خصوصی، پیامها، فایلها و Playbookها است. مهاجم میتواند به محتوای حساس، دستورالعملهای عملیاتی و اطلاعات داخلی تیم بدون عبور از کل فرایند احراز هویت چندمرحلهای دسترسی پیدا کند.
منابع
- https://www.cve.org/CVERecord?id=CVE-2025-55070
- https://www.cvedetails.com/cve/CVE-2025-55070/
- https://mattermost.com/security-updates
- https://vulmon.com/vulnerabilitydetails?qid=CVE-2025-55070
- https://vuldb.com/?id.332462
- https://nvd.nist.gov/vuln/detail/CVE-2025-55070
- https://cwe.mitre.org/data/definitions/306.html
