CVE-2025-59843
FlagForgeCTF يكشف عن رسائل البريد الإلكتروني للمستخدمين عبر واجهة API العامة /api/user/[username]
- تم النشر
- 26/09/2025
- محدث
- 28/01/2026
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 08/08/2026
FlagForgeCTF يكشف عن رسائل البريد الإلكتروني للمستخدمين عبر واجهة API العامة /api/user/[username]
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:N/VA:N/SC:L/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمنخفض · الثلاثين يومًا القادمة
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
Flag Forge هي منصة Capture The Flag (CTF). في الإصدارات من 2.0.0 إلى ما قبل 2.3.2، كان نقطة النهاية العامة /api/user/[username] تُرجع عناوين البريد الإلكتروني للمستخدمين في استجابة JSON الخاصة بها. الإصلاح، الذي كان مقررًا إصداره في 2.3.1 لكنه لم يتوفر إلا بدءًا من الإصدار 2.3.2، يزيل عناوين البريد الإلكتروني من استجابات الواجهة البرمجية العامة مع إبقاء نقطة النهاية متاحة للجمهور. يجب على المستخدمين الترقية إلى الإصدار 2.3.2 أو أحدث لإنهاء هذا التعرض. لا توجد حلول بديلة لهذه الثغرة الأمنية.
ثغرة CVE في FlagForge للإصدارات من 2.0.0 إلى 2.3.0. قم بالترقية إلى الإصدار 2.3.1 لإصلاح المشكلة.
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.