CVE-2025-53640
Indico vulnérable à l'énumération d'utilisateurs via le point de terminaison API
- Publié
- 14 juil. 2025
- Mise à jour
- 22 juil. 2025
- Attribution de CNA
- GitHub_M
- Preuve observée
- 8 août 2026
CVSS primaire
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:L/VI:N/VA:N/SC:L/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XFaible · 30 prochains jours
- Percentile
- 47,2 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Indico est un système de gestion d'événements qui utilise Flask-Multipass, un système d'authentification multi-backend pour Flask. À partir de la version 2.2 et jusqu'à la version 3.3.7, un point de terminaison utilisé pour afficher les détails des utilisateurs listés dans certains champs (tels que les ACL) pouvait être détourné pour extraire en masse les informations de base des utilisateurs (comme le nom, l'affiliation et l'adresse e-mail). La version 3.3.7 corrige ce problème. Les propriétaires d'instances qui permettent à tout le monde de créer un compte utilisateur et qui souhaitent réellement restreindre l'accès à ces informations utilisateur devraient envisager de limiter la recherche d'utilisateurs aux gestionnaires. En guise de solution de contournement, il est possible de restreindre l'accès aux points de terminaison concernés (par exemple dans la configuration du serveur web), mais cela casserait certains champs de formulaire qui ne pourraient plus afficher les détails des utilisateurs listés dans ces champs ; il est donc fortement recommandé de procéder plutôt à une mise à niveau.
Sources
1L'autorisation de niveau d'objet brisée (BOLA) dans Indico du CERN conduit à l'énumération des utilisateurs authentifiés.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.