CVE-2025-59843
FlagForgeCTF раскрывает email-адреса пользователей через публичный API /api/user/[username]
- Опубликовано
- 26 сент. 2025 г.
- Обновлено
- 28 янв. 2026 г.
- Назначение CNA
- GitHub_M
- Наблюдены доказательства
- 8 авг. 2026 г.
Первичный CVSS
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:N/VA:N/SC:L/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XНизкий · следующие 30 дней
- Процентиль
- 35,3 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
Flag Forge — это платформа для соревнований Capture The Flag (CTF). Начиная с версии 2.0.0 и до версии 2.3.2 (не включая её), публичная конечная точка /api/user/[username] возвращает адреса электронной почты пользователей в своём JSON-ответе. Исправление, предназначенное для выпуска в версии 2.3.1, но доступное только начиная с версии 2.3.2, удаляет адреса электронной почты из публичных ответов API, сохраняя при этом общедоступность конечной точки. Пользователям следует обновиться до версии 2.3.2 или более поздней, чтобы устранить раскрытие данных. Обходных путей для этой уязвимости не существует.
Источники
1CVE для FlagForge версий с 2.0.0 по 2.3.0. Обновитесь до версии 2.3.1, чтобы устранить проблему.
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.