CVE-2024-50633
Indico 3.3.5 तक के संस्करणों में एक Broken Object Level Authorization (BOLA) भेद्यता मौजूद है, जो हमलावरों को /api/principals घटक पर एक क्राफ्टेड POST अनुरोध भेजकर जानकारी पढ़ने की अनुमति देती है।...
- प्रकाशित
- 16 जन॰ 2025
- अद्यतन
- 18 फ़र॰ 2025
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:Nकम · अगले 30 दिन
- प्रतिशत
- 48.3%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Indico 3.3.5 तक के संस्करणों में एक Broken Object Level Authorization (BOLA) भेद्यता मौजूद है, जो हमलावरों को /api/principals घटक पर एक क्राफ्टेड POST अनुरोध भेजकर जानकारी पढ़ने की अनुमति देती है। नोट: आपूर्तिकर्ता द्वारा इस पर विवाद किया गया है, क्योंकि उत्पाद जानबूझकर सभी उपयोगकर्ताओं को अन्य उपयोगकर्ता खातों के बारे में कुछ जानकारी प्राप्त करने देता है (यह कार्यक्षमता, वर्तमान डिज़ाइन में, किसी भी विशेषाधिकार प्राप्त भूमिका जैसे कि ईवेंट आयोजक तक सीमित नहीं है)।
स्रोत
1CVE-2024-50633 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, जो Indico v3.2.9–v3.3.2 में एक ब्रोकन ऑब्जेक्ट लेवल ऑथराइज़ेशन (BOLA) भेद्यता है, जो क्राफ्टेड API अनुरोधों के माध्यम से संवेदनशील उपयोगकर्ता डेटा तक अनधिकृत पहुंच को सक्षम बनाता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।