CVE-2025-59843
FlagForgeCTF legt Benutzer-E-Mail-Adressen über die öffentliche /api/user/[username]-API offen
- Veröffentlicht
- 26.09.2025
- Aktualisiert
- 28.01.2026
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 08.08.2026
FlagForgeCTF legt Benutzer-E-Mail-Adressen über die öffentliche /api/user/[username]-API offen
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:N/VA:N/SC:L/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XNiedrig · nächste 30 Tage
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Flag Forge ist eine Capture-The-Flag-Plattform (CTF). Von Version 2.0.0 bis vor Version 2.3.2 gibt der öffentliche Endpunkt /api/user/[username] in seiner JSON-Antwort Benutzer-E-Mail-Adressen zurück. Der Fix, der für die Veröffentlichung in 2.3.1 vorgesehen war, aber erst ab Version 2.3.2 verfügbar ist, entfernt E-Mail-Adressen aus öffentlichen API-Antworten, während der Endpunkt öffentlich zugänglich bleibt. Benutzer sollten auf Version 2.3.2 oder höher aktualisieren, um die Offenlegung zu beseitigen. Für diese Schwachstelle gibt es keine Umgehungsmöglichkeiten.
CVE auf FlagForge in den Versionen 2.0.0 bis 2.3.0. Führen Sie ein Upgrade auf Version 2.3.1 durch, um das Problem zu beheben.
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.