CVE-2025-53640
इंडिको API एंडपॉइंट के माध्यम से उपयोगकर्ता गणना (user enumeration) के प्रति संवेदनशील है
- प्रकाशित
- 14 जुल॰ 2025
- अद्यतन
- 22 जुल॰ 2025
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:L/VI:N/VA:N/SC:L/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 47.2%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Indico एक इवेंट प्रबंधन प्रणाली है जो Flask-Multipass का उपयोग करती है, जो Flask के लिए एक मल्टी-बैकएंड प्रमाणीकरण प्रणाली है। संस्करण 2.2 से शुरू होकर संस्करण 3.3.7 से पहले तक, कुछ फ़ील्ड्स (जैसे ACL) में सूचीबद्ध उपयोगकर्ताओं के विवरण प्रदर्शित करने के लिए उपयोग किया जाने वाला एक एंडपॉइंट, बुनियादी उपयोगकर्ता विवरण (जैसे नाम, संबद्धता और ईमेल) को थोक में डंप करने के लिए दुरुपयोग किया जा सकता था। संस्करण 3.3.7 इस समस्या को ठीक करता है। जो इंस्टेंस मालिक सभी को उपयोगकर्ता खाता बनाने की अनुमति देते हैं, और जो वास्तव में इन उपयोगकर्ता विवरणों तक पहुंच को प्रतिबंधित करना चाहते हैं, उन्हें उपयोगकर्ता खोज को प्रबंधकों तक सीमित करने पर विचार करना चाहिए। वर्कअराउंड के रूप में, प्रभावित एंडपॉइंट्स तक पहुंच को प्रतिबंधित करना संभव है (जैसे वेबसर्वर कॉन्फ़िगरेशन में), लेकिन ऐसा करने से कुछ फ़ॉर्म फ़ील्ड्स टूट जाएंगी जो अब उन फ़ील्ड्स में सूचीबद्ध उपयोगकर्ताओं के विवरण नहीं दिखा पाएंगी, इसलिए इसके बजाय अपग्रेड करने की अत्यधिक अनुशंसा की जाती है।
स्रोत
1CERN के Indico में Broken Object Level Authorization (BOLA) प्रमाणित उपयोगकर्ताओं की गणना की ओर ले जाता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।