CVE-2025-53640
Indico vulnerável a enumeração de usuários via endpoint de API
- Publicado
- 14 de jul. de 2025
- Atualizado
- 22 de jul. de 2025
- Atribuindo CNA
- GitHub_M
- Evidência observada
- 8 de ago. de 2026
CVSS primário
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:L/VI:N/VA:N/SC:L/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBaixo · próximos 30 dias
- Percentil
- 47,2%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
Indico é um sistema de gestão de eventos que utiliza Flask-Multipass, um sistema de autenticação multi-backend para Flask. A partir da versão 2.2 e antes da versão 3.3.7, um endpoint usado para exibir detalhes de utilizadores listados em determinados campos (como ACLs) podia ser utilizado indevidamente para despejar detalhes básicos de utilizadores (como nome, afiliação e email) em massa. A versão 3.3.7 corrige o problema. Os proprietários de instâncias que permitem que qualquer pessoa crie uma conta de utilizador e que desejem restringir verdadeiramente o acesso a estes detalhes de utilizadores devem considerar restringir a pesquisa de utilizadores a gestores. Como workaround, é possível restringir o acesso aos endpoints afetados (por exemplo, na configuração do servidor web), mas isso quebraria determinados campos de formulário que deixariam de conseguir mostrar os detalhes dos utilizadores listados nesses campos, pelo que é altamente recomendável atualizar em vez disso.
Fontes
1Broken Object Level Authorization (BOLA) no Indico do CERN leva à enumeração de usuários autenticados.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.