چکیده

آسیب‌پذیری در Mattermost نسخه‌های پیش از 11 باعث می‌شود اتصالات WebSocket احراز هویت چندمرحله‌ای (MFA) را اعمال نکنند. در نتیجه، کاربرانی که MFA را تکمیل نکرده‌اند، می‌توانند از طریق رویدادهای WebSocket به اطلاعات حساس دسترسی پیدا کنند.

توضیحات

آسیب‌پذیری CVE-2025-55070 در Mattermost ناشی از عدم احراز هویت برای عملکرد حیاتی مطابق با CWE-306 است. در نسخه‌های پیش از 11، پس از ورود اولیه کاربر با نام کاربری و رمز عبور، اتصال WebSocket به‌طور مستقل از وضعیت احراز هویت چندمرحله‌ای (MFA) برقرار می‌شود و هیچ بررسی ثانویه‌ای برای اطمینان از تکمیل MFA انجام نمی‌گیرد.

در نتیجه، حتی در حالتی که مدیر سیستم MFA را اجباری کرده باشد، کاربر می‌تواند بلافاصله پس از ورود اولیه، بدون انجام مرحله دوم MFA یک اتصال WebSocket برقرار کند و به طیف گسترده‌ای از رویدادهای بلادرنگ از جمله پست‌های جدید، واکنش‌ها، وضعیت آنلاین کاربران، محتوای Playbookها، فایل‌های بارگذاری‌شده و سایر داده‌های حساس دسترسی یابد.

این ضعف به سادگی قابل بهره برداری است؛ مهاجم یا کاربر داخلی می‌تواند با ابزارهای معمول مانند wscat یا اسکریپت‌های ساده جاوااسکرسپت، پس از ورود اولیه با کلمه عبور و بدون تکمیل MFA، اتصال WebSocket ایجاد کرده و تمام اطلاعات بلادرنگ تیم‌ها و کانال‌ها را از راه دور استخراج کند. تنها پیش‌نیاز، در اختیار داشتن یک حساب کاربری معتبر است و حمله بدون نیاز به تعامل اضافی کاربر انجام می‌شود.

پیامد اصلی این آسیب‌پذیری، محرمانگی با افشای اطلاعات است؛ زیرا مهاجم قادر خواهد بود محتوای خصوصی تیم‌ها، مکالمات داخلی، اسناد حساس و Playbookهای عملیاتی و امنیتی را مشاهده کند. این آسیب پذیری در نسخه 11.0.0 با اعمال بررسی اجباری MFA هنگام برقراری اتصال WebSocket به‌طور کامل پچ شده است.

CVSS

Score Severity Version Vector String
6.5 MEDIUM 3.1 CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N

لیست محصولات آسیب پذیر

Versions Product
affected from <11 through <11 Mattermost

لیست محصولات بروز شده

Versions Product
11.0.0 Mattermost

استفاده محصول در ایران

در این جدول، تعداد صفحات ایندکس‌شده در گوگل با دامنه .ir که Mattermost را ذکر کرده اند، ثبت شده است. این داده صرفاً برای برآورد تقریبی حضور محصولات در وب ایران استفاده شده و نمایانگر میزان نصب دقیق و استفاده واقعی نیست.

Approx. Usage in .ir Domain via Google

(Total Pages)

Search Query (Dork) Product
2,440 site:.ir “Mattermost” Mattermost

نتیجه گیری

این آسیب‌پذیری با شدت متوسط در Mattermost، امکان دور زدن احراز هویت چندمرحله‌ای (MFA) و دسترسی به داده‌های حساس از طریق اتصال WebSocket را فراهم می‌کند و می‌تواند منجر به افشای گسترده اطلاعات سازمانی شود. با توجه به انتشار پچ رسمی، اجرای اقدامات زیر برای جلوگیری از بهره‌برداری ضروری است:

  • به‌روزرسانی فوری: تمام سرورهای Mattermost را به نسخه 11.0.0 یا بالاتر به روزرسانی کنید. به روزرسانی، مؤثرترین و قطعی‌ترین راهکار برای رفع آسیب‌پذیری است و باید در اولویت قرار گیرد. سایر اقدامات نقش مکمل را دارند و می‌توانند به کاهش ریسک این آسیب پذیری و مقابله با حملات مشابه کمک کنند.
  • بررسی لاگ‌ها: لاگ‌های دسترسی WebSocket را برای شناسایی اتصالات موفق بدون تکمیل MFA بررسی کنید.
  • محدودسازی دسترسی شبکه: دسترسی به پورت WebSocket را تنها به IPهای مورد اعتماد محدود کنید یا از پروکسی معکوس با احراز هویت اضافی استفاده نمایید.
  • استفاده از فایروال اپلیکیشن وب: فایروال اپلیکیشن وب (WAF) مانند Cloudflare یا NGINX ModSecurity را برای فیلتر کردن اتصالات WebSocket غیرمجاز پیاده‌سازی کنید.
  • نظارت بلادرنگ: از ابزارهایی مانند Mattermost Enterprise Audit Logs یا سیستم‌های مدیریت اطلاعات و رویداد امنیتی (SIEM) برای شناسایی دریافت رویدادهای WebSocket توسط کاربران بدون MFA استفاده کنید.
  • آموزش کاربران و ادمین‌ها: تیم‌های امنیتی و مدیران را درباره اهمیت تکمیل MFA و ریسک اتصالات WebSocket بدون احراز هویت مجدد آگاه سازید.

اجرای این اقدامات، به‌ویژه به‌روزرسانی سریع و اجبار MFA برای همه کاربران، ریسک افشای اطلاعات را به‌طور کامل کاهش داده و امنیت ارتباطات بلادرنگ در Mattermost را تضمین می کند.

امکان استفاده در تاکتیک های Mitre Attack

Initial Access (TA0001)
در این سناریو مهاجم از Valid Accounts (T1078) استفاده می‌کند؛ یعنی با داشتن یک حساب کاربری معتبر وارد سیستم می‌شود. ورودی اولیه فعلاً قانونی به‌نظر می‌رسد، اما نقص در کنترل‌های احراز هویت مرحله دوم باعث می‌شود مهاجم بدون عبور کامل از MFA به محیط دسترسی پیدا کند. ریسک اصلی در همین نقطه است: سیستم ورود اولیه را کافی فرض می‌کند.

Collection (TA0009)
مهاجم پس از ایجاد WebSocket می‌تواند داده‌های بلادرنگی نظیر پیام‌ها، وضعیت کاربران، فایل‌ها، Playbookها و سایر اطلاعات عملیاتی را جمع‌آوری کند. این جریان مداوم داده، امکان دسترسی گسترده بدون هیچ‌گونه احراز هویت تکمیلی را فراهم می‌کند و عملاً سیستم را به یک کانال جمع‌آوری داده زنده تبدیل می‌کند.

Defense Evasion (TA0005)
اتصال WebSocket بدون بررسی MFA باعث می‌شود مهاجم کاملاً در چارچوب یک کاربر به‌ظاهر قانونی عمل کند. لاگ‌ها نیز معمولاً رفتار مهاجم را غیرعادی نشان نمی‌دهند، زیرا ورود اولیه صحیح بوده و سیستم هیچ انحرافی پس از آن بررسی نمی‌کند.

Impact (TA0040)
پیامد نهایی افشای اطلاعات سازمانی در سطح کانال‌های خصوصی، پیام‌ها، فایل‌ها و Playbookها است. مهاجم می‌تواند به محتوای حساس، دستورالعمل‌های عملیاتی و اطلاعات داخلی تیم بدون عبور از کل فرایند احراز هویت چندمرحله‌ای دسترسی پیدا کند.

منابع

  1. https://www.cve.org/CVERecord?id=CVE-2025-55070
  2. https://www.cvedetails.com/cve/CVE-2025-55070/
  3. https://mattermost.com/security-updates
  4. https://vulmon.com/vulnerabilitydetails?qid=CVE-2025-55070
  5. https://vuldb.com/?id.332462
  6. https://nvd.nist.gov/vuln/detail/CVE-2025-55070
  7. https://cwe.mitre.org/data/definitions/306.html

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *