CVE-2025-59843
FlagForgeCTF सार्वजनिक /api/user/[username] API के माध्यम से उपयोगकर्ता ईमेल उजागर करता है
- प्रकाशित
- 26 सित॰ 2025
- अद्यतन
- 28 जन॰ 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:N/VA:N/SC:L/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 35.3%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Flag Forge एक Capture The Flag (CTF) प्लेटफ़ॉर्म है। संस्करण 2.0.0 से 2.3.2 से पहले तक, सार्वजनिक एंडपॉइंट /api/user/[username] अपने JSON प्रतिक्रिया में उपयोगकर्ता के ईमेल पते लौटाता है। फिक्स, जिसे 2.3.1 में जारी किए जाने का इरादा था लेकिन यह केवल संस्करण 2.3.2 से उपलब्ध है, सार्वजनिक API प्रतिक्रियाओं से ईमेल पते हटा देता है जबकि एंडपॉइंट को सार्वजनिक रूप से सुलभ रखता है। उपयोगकर्ताओं को इस एक्सपोज़र को समाप्त करने के लिए संस्करण 2.3.2 या उसके बाद के संस्करण में अपग्रेड करना चाहिए। इस भेद्यता के लिए कोई वर्कअराउंड नहीं हैं।
स्रोत
1FlagForge पर संस्करण 2.0.0 से 2.3.0 तक CVE। समस्या को ठीक करने के लिए संस्करण 2.3.1 में अपग्रेड करें।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।