CVE-2025-59843
中已发布
FlagForgeCTF 通过公开的 /api/user/[username] API 暴露用户电子邮件
- 已发布
- 2025年9月26日
- 已更新
- 2026年1月28日
- 分配 CNA
- GitHub_M
- 观察到的证据
- 2026年8月8日
初级CVSS
6.9/ 10中
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:N/VA:N/SC:L/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X0.4%
低 · 未来 30 天
- 百分位
- 35.3%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
Flag Forge 是一个夺旗赛(CTF)平台。从 2.0.0 版本到 2.3.2 之前的版本,公共端点 /api/user/[username] 会在其 JSON 响应中返回用户电子邮件地址。该修复原本计划在 2.3.1 版本中发布,但实际上从 2.3.2 版本才开始可用,它从公共 API 响应中移除了电子邮件地址,同时保持该端点可公开访问。用户应升级到 2.3.2 或更高版本以消除泄露风险。此漏洞没有可用的变通方案。
来源
1CVE on FlagForge on versions 2.0.0 to 2.3.0. Upgrade to version 2.3.1 to fix the issue.
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。