一、 漏洞 CVE-2025-53640 基础信息
漏洞信息
                                        # Indico 可通过 API 接口进行用户枚举

## 漏洞概述
Indico 是一个使用 Flask-Multipass(一种多后端认证系统)的事件管理系统。在从版本 2.2 到 3.3.6 的版本中,一个用于显示某些字段(如 ACL)中列出的用户详细信息的端点可以被滥用,以批量导出用户的详细信息(如姓名、隶属关系和电子邮件)。

## 影响版本
- 从版本 2.2 到版本 3.3.6

## 漏洞细节
在这个版本范围内,存在一个端点可以被滥用以批量导出用户的基本详细信息。该漏洞通过版本 3.3.7 中的修复得到了解决。

## 影响
希望限制用户详细信息访问的实例所有者,应该考虑将用户搜索限制为管理员。虽然可以通过限制对受影响端点的访问权限(例如在 Web 服务器配置中)作为临时解决方法,但这将破坏某些表单字段,因此推荐升级版本。
                                        
提示
尽管我们采用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。
神龙会尽力确保数据准确,但也请结合实际情况进行甄别与判断。
神龙祝您一切顺利!
漏洞标题
Indico vulnerable to user enumeration via API endpoint
来源:美国国家漏洞数据库 NVD
漏洞描述信息
Indico is an event management system that uses Flask-Multipass, a multi-backend authentication system for Flask. Starting in version 2.2 and prior to version 3.3.7, an endpoint used to display details of users listed in certain fields (such as ACLs) could be misused to dump basic user details (such as name, affiliation and email) in bulk. Version 3.3.7 fixes the issue. Owners of instances that allow everyone to create a user account, who wish to truly restrict access to these user details, should consider restricting user search to managers. As a workaround, it is possible to restrict access to the affected endpoints (e.g. in the webserver config), but doing so would break certain form fields which could no longer show the details of the users listed in those fields, so upgrading instead is highly recommended.
来源:美国国家漏洞数据库 NVD
CVSS信息
N/A
来源:美国国家漏洞数据库 NVD
漏洞类别
信息暴露
来源:美国国家漏洞数据库 NVD
漏洞标题
Indico 安全漏洞
来源:中国国家信息安全漏洞库 CNNVD
漏洞描述信息
Indico是Indico开源的一个功能丰富的事件管理系统。 Indico 3.3.7之前版本存在安全漏洞,该漏洞源于Flask-Multipass存在用户详细信息泄露。
来源:中国国家信息安全漏洞库 CNNVD
CVSS信息
N/A
来源:中国国家信息安全漏洞库 CNNVD
漏洞类别
其他
来源:中国国家信息安全漏洞库 CNNVD
二、漏洞 CVE-2025-53640 的公开POC
# POC 描述 源链接 神龙链接
1 Broken Object Level Authorization (BOLA) in CERN's Indico leads to authenticated user enumeration. https://github.com/rafaelcorvino1/CVE-2025-53640 POC详情
三、漏洞 CVE-2025-53640 的情报信息
四、漏洞 CVE-2025-53640 的评论

暂无评论


发表评论