CVE-2024-50633
ثغرة كسر تفويض مستوى الكائن (Broken Object Level Authorization - BOLA) في Indico حتى الإصدار 3.3.5 تسمح للمهاجمين بقراءة المعلومات عن طريق إرسال طلب POST...
- تم النشر
- 16/01/2025
- محدث
- 18/02/2025
- تخصيص CNA
- mitre
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:Nمنخفض · الثلاثين يومًا القادمة
- المئوية
- 48.3%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
ثغرة كسر تفويض مستوى الكائن (Broken Object Level Authorization - BOLA) في Indico حتى الإصدار 3.3.5 تسمح للمهاجمين بقراءة المعلومات عن طريق إرسال طلب POST مخصص إلى المكوّن /api/principals. ملاحظة: يعترض المورّد على هذا الوصف لأن المنتج يسمح عمدًا لجميع المستخدمين باسترجاع معلومات معينة حول حسابات المستخدمين الآخرين (هذه الوظيفة، في التصميم الحالي، غير مقصورة على أي أدوار مميزة مثل منظم الحدث).
المصادر
1إثبات مفهوم لاستغلال ثغرة CVE-2024-50633، وهي ثغرة من نوع Broken Object Level Authorization (BOLA) في Indico v3.2.9–v3.3.2، تتيح الوصول غير المصرح به إلى بيانات المستخدم الحساسة عبر طلبات API مصممة خصيصًا.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.