
Segnalazione di sicurezza indipendente – Bypass della creazione dell'account Zeroheight tramite mancata applicazione della verifica (corretto a giugno 2025)
Data di divulgazione: 2025-06-11
Data di correzione del fornitore (secondo il fornitore): 2025-06-13
Data di validazione del ricercatore: 2025-06-26
Scoperto da: Sneden Rebello
Un percorso API legacy per la creazione di utenti consentiva di creare account senza completare il passaggio previsto di verifica email. Sebbene gli account non verificati non potessero accedere alle funzionalità del prodotto, questa bypass violava comunque il flusso di verifica e controllo degli accessi previsto e consentiva la creazione di account indesiderati (ad es. registrazioni spam/finte).
Ambito: limitato ai flussi di registrazione non autenticati.
Esposizione dei dati: nessuna osservata; nessun accesso a dati utente o sessioni esistenti.
Classificazione dell'impatto MITRE: Denial of Service (esaurimento delle risorse tramite creazione di account indesiderati)
Severità stimata: Media (bypass della logica di autenticazione/verifica; nessuna esposizione diretta dei dati)
Vettore CVSS v3.1: AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:L
Punteggio base CVSS: 6.5 (Media)
Il fornitore ha risolto il problema:
Queste modifiche garantiscono che gli account possano essere creati solo dopo aver completato il processo di verifica email previsto.
Gli utenti della piattaforma non devono intraprendere alcuna azione oltre ad assicurarsi di essere sulla versione attuale del servizio.
Nota: sia la data di correzione interna del fornitore (2025-06-13) sia la data di validazione del ricercatore (2025-06-26) sono registrate per trasparenza.
CVE-2025-65925 è pubblicato pubblicamente su cve.org Questo advisory riflette la divulgazione pubblica associata a questa CVE.
Questa politica segue la divulgazione coordinata delle vulnerabilità. I dettagli pubblici sono volutamente di alto livello su richiesta del fornitore; non sono inclusi identificatori interni, dettagli sull'infrastruttura o specifiche degli endpoint. Vedere DISCLOSURE_POLICY.md per maggiori informazioni.
| Data e ora (UTC-04:00) | Evento |
|---|
| 2025-06-11 12:09 | Il fornitore ha confermato la ricezione del report e ha iniziato la revisione |
| 2025-06-12 12:04 | Il fornitore ha confermato che la parte ad alta severità sarà affrontata (elementi a bassa severità deprioritizzati) |
| 2025-06-13 | Il fornitore segnala la correzione implementata per il problema di verifica della creazione utenti |
| 2025-06-26 09:09 | Il fornitore ha informato il ricercatore della distribuzione; il ricercatore ha validato la correzione |
| 2025-07-29 | Il fornitore ha confermato un ulteriore rafforzamento dei redirect (elemento a bassa severità, non CVE); il ricercatore ha ripetuto i test con successo |
| 2025-12-18 | ID CVE assegnato (CVE-2025-65925) |
| 2025-12-28 | Advisory pubblico pubblicato dal ricercatore |
| 2025-12-30 | ID CVE pubblicato (CVE-2025-65925) |