Indico 是一个活动管理系统,使用 Flask-Multipass 作为支持多后端认证的 Flask 插件。在版本 3.3.13 之前,经过身份验证的用户可以滥用旧的会话导出 API,在无需实际访问受限会话的情况下,获取该会话的详细信息,只要该会话所属的活动是可访问的。由于缺少访问检查,攻击者可以泄露会话的元数据,例如标题、描述和组织者信息。该问题已在版本 3.3.13 中修复。
Although we use advanced large model technology, its output may still contain inaccurate or outdated information.Shenlong tries to ensure data accuracy, but please verify and judge based on the actual situation.
| # | POC Description | Source Link | Shenlong Link |
|---|
No public POC found.
Login to generate AI POC| CVE-2026-107394 | 6.8 MEDIUM | Indico: Incomplete Server-Side Request Forgery (SSRF) check |
| CVE-2026-107396 | 5.4 MEDIUM | Indico: Cross-Site-Scripting in link fields |
| CVE-2026-107397 | 4.4 MEDIUM | Indico: Cross-Site-Scripting in minutes editor |
No comments yet