CVE-2025-53640
إنديكو عرضة لتعداد المستخدمين عبر نقطة نهاية API
- تم النشر
- 14/07/2025
- محدث
- 22/07/2025
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:L/VI:N/VA:N/SC:L/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمنخفض · الثلاثين يومًا القادمة
- المئوية
- 47.2%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
Indico هو نظام لإدارة الفعاليات يستخدم Flask-Multipass، وهو نظام مصادقة متعدد الخلفيات لتطبيق Flask. بدءًا من الإصدار 2.2 وحتى الإصدار 3.3.7، كان من الممكن إساءة استخدام نقطة نهاية تُستخدم لعرض تفاصيل المستخدمين المدرجين في حقول معينة (مثل قوائم التحكم في الوصول ACLs) لتفريغ تفاصيل المستخدمين الأساسية (مثل الاسم والانتماء والبريد الإلكتروني) بكميات كبيرة. يعمل الإصدار 3.3.7 على إصلاح هذه المشكلة. يجب على مالكي النسخ التي تسمح للجميع بإنشاء حساب مستخدم، والذين يرغبون في تقييد الوصول إلى هذه التفاصيل بشكل حقيقي، النظر في تقييد بحث المستخدمين على المدراء فقط. كحل بديل، من الممكن تقييد الوصول إلى نقاط النهاية المتأثرة (على سبيل المثال في إعدادات خادم الويب)، ولكن القيام بذلك سيعطل بعض حقول النماذج التي لن تتمكن بعد ذلك من عرض تفاصيل المستخدمين المدرجين في تلك الحقول، لذا يُنصح بشدة بالترقية بدلاً من ذلك.
المصادر
1يؤدي كسر التفويض على مستوى الكائنات (BOLA) في Indico التابع لـ CERN إلى تعداد المستخدمين المُصادَق عليهم.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.