
Découverte indépendante de sécurité – contournement de la création de compte Zeroheight via l'absence de vérification obligatoire (corrigé en juin 2025)
Date de divulgation : 2025-06-11
Date de correctif fournisseur (selon le fournisseur) : 2025-06-13
Date de validation par le chercheur : 2025-06-26
Découvert par : Sneden Rebello
Un chemin d'accès hérité à l'API de création d'utilisateurs permettait la création de comptes sans terminer l'étape de vérification par e-mail prévue. Bien que les comptes non vérifiés ne puissent pas accéder aux fonctionnalités du produit, ce contournement violait néanmoins le flux de vérification et de contrôle d'accès conçu et permettait la création de comptes non souhaités (par exemple, inscriptions de spam/faux comptes).
Périmètre : limité aux flux d'inscription non authentifiés.
Exposition des données : aucune observée ; pas d'accès aux données utilisateur existantes ni aux sessions.
Classification d'impact MITRE : Déni de service (épuisement des ressources via la création non intentionnelle de comptes)
Sévérité estimée : Moyenne (contournement de la logique d'authentification/vérification ; aucune exposition directe des données)
Vecteur CVSS v3.1 : AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:L
Score de base CVSS : 6.5 (Moyen)
Le fournisseur a résolu le problème en :
Ces modifications garantissent que les comptes ne peuvent être créés qu'après avoir terminé le processus de vérification par e-mail prévu.
Les utilisateurs de la plateforme n'ont aucune action à entreprendre, si ce n'est de s'assurer qu'ils utilisent la version actuelle du service.
Remarque : La date de correctif interne du fournisseur (2025-06-13) et la date de validation par le chercheur (2025-06-26) sont toutes deux enregistrées par souci de transparence.
CVE-2025-65925 est publié publiquement sur cve.org
Cet avis reflète la divulgation publique associée à ce CVE.
Cela suit la divulgation coordonnée des vulnérabilités. Les détails publics sont intentionnellement de haut niveau à la demande du fournisseur ; aucun identifiant interne, détail d'infrastructure ou spécificité de point de terminaison n'est inclus. Voir DISCLOSURE_POLICY.md pour plus d'informations.
| Date & Heure (UTC-04:00) | Événement |
|---|
| 2025-06-11 12:09 | Le fournisseur a accusé réception du rapport et a commencé l'examen |
| 2025-06-12 12:04 | Le fournisseur a confirmé que la partie à haute sévérité serait traitée (éléments à faible sévérité dépriorisés) |
| 2025-06-13 | Le fournisseur signale le déploiement du correctif pour le problème de vérification de création d'utilisateur |
| 2025-06-26 09:09 | Le fournisseur a informé le chercheur du déploiement ; le chercheur a validé le correctif |
| 2025-07-29 | Le fournisseur a confirmé un renforcement supplémentaire des redirections (faible sévérité, élément non CVE) ; le chercheur a retesté avec succès |
| 2025-12-18 | ID CVE attribué (CVE-2025-65925) |
| 2025-12-28 | Avis public publié par le chercheur |
| 2025-12-30 | ID CVE publié (CVE-2025-65925) |