CVE-2025-53640
Indico anfällig für Benutzer-Enumeration über den API-Endpunkt
- Veröffentlicht
- 14.07.2025
- Aktualisiert
- 22.07.2025
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 08.08.2026
Primäres CVSS
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:L/VI:N/VA:N/SC:L/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XNiedrig · nächste 30 Tage
- Perzentil
- 47,2 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Indico ist ein Eventmanagementsystem, das Flask-Multipass verwendet, ein Multi-Backend-Authentifizierungssystem für Flask. Ab Version 2.2 und vor Version 3.3.7 konnte ein Endpunkt, der zur Anzeige von Details von Benutzern in bestimmten Feldern (wie ACLs) verwendet wird, missbraucht werden, um grundlegende Benutzerdetails (wie Name, Zugehörigkeit und E-Mail) in großem Umfang auszugeben. Version 3.3.7 behebt das Problem. Betreiber von Instanzen, die es allen erlauben, ein Benutzerkonto zu erstellen und den Zugriff auf diese Benutzerdetails wirklich einschränken möchten, sollten in Betracht ziehen, die Benutzersuche auf Manager zu beschränken. Als Workaround ist es möglich, den Zugriff auf die betroffenen Endpunkte einzuschränken (z. B. in der Webserver-Konfiguration), aber dadurch würden bestimmte Formularfelder brechen, die die Details der in diesen Feldern aufgeführten Benutzer nicht mehr anzeigen könnten. Daher wird stattdessen ein Upgrade dringend empfohlen.
Quellen
1Broken Object Level Authorization (BOLA) in CERNs Indico führt zur Aufzählung authentifizierter Benutzer.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.