CVE-2025-53640
Indico가 API 엔드포인트를 통한 사용자 열거에 취약함
- 게시됨
- 2025. 7. 14.
- 업데이트됨
- 2025. 7. 22.
- CNA 할당 중
- GitHub_M
- 증거 관찰됨
- 2026. 8. 8.
기본 CVSS
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:L/VI:N/VA:N/SC:L/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X낮음 · 다음 30일
- 백분위수
- 47.2%
- 모델 날짜
- 2026. 9. 21.
EPSS는 통계적 추정치이지 확실성이나 영향의 척도가 아닙니다. 이를 CVSS, KEV 상태, 노출 및 환경과 결합하세요.
요약
Indico는 Flask-Multipass(Flask용 다중 백엔드 인증 시스템)를 사용하는 이벤트 관리 시스템입니다. 버전 2.2부터 3.3.7 이전 버전까지, 특정 필드(예: ACL)에 나열된 사용자의 세부 정보를 표시하는 데 사용되는 엔드포인트가 악용되어 사용자 기본 정보(예: 이름, 소속, 이메일)를 대량으로 덤프할 수 있었습니다. 버전 3.3.7에서 이 문제가 수정되었습니다. 모든 사용자가 사용자 계정을 생성할 수 있도록 허용하는 인스턴스의 소유자가 이러한 사용자 세부 정보에 대한 접근을 진정으로 제한하려는 경우, 사용자 검색을 관리자로 제한하는 것을 고려해야 합니다. 해결 방법으로 영향을 받는 엔드포인트에 대한 접근을 제한(예: 웹서버 구성에서)할 수 있지만, 이렇게 하면 해당 필드에 나열된 사용자의 세부 정보를 더 이상 표시할 수 없는 특정 양식 필드가 손상될 수 있으므로, 대신 업그레이드하는 것이 좋습니다.
소스
1CERN의 Indico에서 발생하는 BOLA(Broken Object Level Authorization) 취약점으로 인해 인증된 사용자 열거가 가능합니다.
책임 있는 사용
귀하가 소유하고 있거나 테스트할 권한이 있는 시스템에 대해서만 취약점 정보를 사용하십시오. Kitploit은 공개 연구 메타데이터에 연결되며 익스플로잇 코드나 악성 페이로드를 저장하지 않습니다.