CVE-2025-53640
Indico vulnerabile all'enumerazione degli utenti tramite endpoint API
- Pubblicato
- 14 lug 2025
- Aggiornato
- 22 lug 2025
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 8 ago 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:L/VI:N/VA:N/SC:L/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBasso · prossimi 30 giorni
- Percentile
- 47,2%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Indico è un sistema di gestione di eventi che utilizza Flask-Multipass, un sistema di autenticazione multi-backend per Flask. A partire dalla versione 2.2 e fino alla versione 3.3.7, un endpoint utilizzato per visualizzare i dettagli degli utenti elencati in determinati campi (come le ACL) poteva essere abusato per estrarre in blocco i dati di base degli utenti (come nome, affiliazione ed email). La versione 3.3.7 risolve il problema. I gestori di istanze che consentono a chiunque di creare un account utente e che desiderano limitare realmente l'accesso a questi dettagli utente dovrebbero valutare di restringere la ricerca utenti ai soli manager. Come soluzione alternativa, è possibile limitare l'accesso agli endpoint interessati (ad esempio nella configurazione del server web), ma ciò comporterebbe la rottura di alcuni campi dei moduli che non potrebbero più mostrare i dettagli degli utenti elencati in tali campi; pertanto, si consiglia vivamente di eseguire invece l'aggiornamento.
Fonti
1Broken Object Level Authorization (BOLA) in Indico del CERN porta all'enumerazione di utenti autenticati.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.