CVE-2024-50633
Une vulnérabilité de type Broken Object Level Authorization (BOLA) dans Indico jusqu'à la version 3.3.5 permet aux attaquants de lire des informations en...
- Publié
- 16 janv. 2025
- Mise à jour
- 18 févr. 2025
- Attribution de CNA
- mitre
- Preuve observée
- 8 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:NFaible · 30 prochains jours
- Percentile
- 48,3 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Une vulnérabilité de type Broken Object Level Authorization (BOLA) dans Indico jusqu'à la version 3.3.5 permet aux attaquants de lire des informations en envoyant une requête POST forgée au composant /api/principals. NOTE : ceci est contesté par le fournisseur, car le produit permet intentionnellement à tous les utilisateurs de récupérer certaines informations sur les comptes d'autres utilisateurs (cette fonctionnalité n'est, dans la conception actuelle, restreinte à aucun rôle privilégié tel qu'organisateur d'événements).
Sources
1Preuve de concept d'exploitation pour CVE-2024-50633, une vulnérabilité de niveau d'autorisation d'objet cassé (BOLA) dans Indico v3.2.9–v3.3.2, permettant un accès non autorisé à des données utilisateur sensibles via des requêtes API conçues.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.