CVE-2025-55155

MEDIUM CVSS 3.1: 5,4 EPSS 0.03%
Обновлено 10 ноября 2025
Mantisbt
Параметр Значение
CVSS 5,4 (MEDIUM)
Уязвимые версии до 2.27.2
Устранено в версии 2.27.2
Тип уязвимости CWE-354, CWE-201
Поставщик Mantisbt
Публичный эксплойт Нет

Mantis Bug Tracker (MantisBT) — это средство отслеживания проблем с открытым исходным кодом. В версиях 2.27.1 и ниже, когда пользователь редактирует свой профиль, чтобы изменить адрес электронной почты, система сохраняет его, не проверяя, действительно ли он принадлежит пользователю. Это может привести к сохранению недействительного адреса электронной почты, что помешает пользователю получать системные уведомления.

Уведомления, отправленные на адрес электронной почты другого человека, могут привести к раскрытию информации. Эта проблема исправлена ​​в версии 2.27.2.

Показать оригинальное описание (EN)

Mantis Bug Tracker (MantisBT) is an open source issue tracker. In versions 2.27.1 and below, when a user edits their profile to change their e-mail address, the system saves it without validating that it actually belongs to the user. This could result in storing an invalid email address, preventing the user from receiving system notifications. Notifications sent to another person's email address could lead to information disclosure. This issue is fixed in version 2.27.2.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Тип уязвимости (CWE)

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Mantisbt Mantisbt
cpe:2.3:a:mantisbt:mantisbt:*:*:*:*:*:*:*:*
2.27.2